EIDCA-007: Aplicación de MFA mediante acceso condicional
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Conditional Access
- Severidad
- Critical
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
La autenticación multifactor debe exigirse a todos los usuarios mediante directivas de acceso condicional para prevenir ataques basados en credenciales. Sin la aplicación de MFA, unas contraseñas comprometidas por sí solas otorgan acceso total a los recursos de la organización, lo que convierte a este en el control más impactante frente a la apropiación de cuentas.
Valor recomendado
MFA exigida al 100% de los usuarios en todas las aplicaciones en la nube mediante acceso condicional
Remediación
Cree una directiva de acceso condicional dirigida a todos los usuarios y todas las aplicaciones en la nube con un control de concesión que exija la autenticación multifactor. Verifique que la directiva cubre todos los tipos de usuario, incluidos los invitados y los colaboradores externos. Supervise los registros de inicio de sesión para confirmar que se solicita MFA y revise el libro de información de acceso condicional en busca de brechas de cobertura.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.3.1v1, MS.AAD.3.2v2
- NIST SP 800-53
- IA-2(1), IA-2(2)
- CIS M365 Benchmark
- 5.2.2.1
- MITRE ATT&CK
- T1078, T1110