EIDCA-008: Bloqueo de la autenticación heredada mediante acceso condicional
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Conditional Access
- Severidad
- Critical
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Los protocolos de autenticación heredados como IMAP, POP3, SMTP y ActiveSync no admiten la autenticación moderna ni MFA, lo que los convierte en un vector de ataque principal para ataques de password spray y de fuerza bruta. Bloquear la autenticación heredada mediante acceso condicional es esencial para impedir que estos protocolos eludan los controles de MFA.
Valor recomendado
Todos los protocolos de autenticación heredada bloqueados mediante acceso condicional para todos los usuarios
Remediación
Cree una directiva de acceso condicional dirigida a todos los usuarios y todas las aplicaciones en la nube con la condición de aplicaciones cliente establecida en clientes de Exchange ActiveSync y otros clientes, y luego establezca el control de concesión en bloquear el acceso. Verifique que la directiva está en estado habilitado y supervise los registros de inicio de sesión en busca de intentos de autenticación heredada restantes. Coordine con los propietarios de las aplicaciones para migrar las dependencias de protocolos heredados restantes a la autenticación moderna.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.1.1v1
- NIST SP 800-53
- IA-2, AC-17(2)
- CIS M365 Benchmark
- 5.2.2.3
- MITRE ATT&CK
- T1078, T1110.001