EIDCA-013: Directivas de acceso condicional basadas en el riesgo de usuario
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Conditional Access
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las directivas de acceso condicional basadas en el riesgo de usuario responden a señales de riesgo acumulativas que indican que una cuenta de usuario puede estar comprometida, como credenciales filtradas o patrones de actividad anómalos. Sin directivas de riesgo de usuario, las cuentas marcadas como comprometidas por Identity Protection siguen operando con normalidad sin requerir cambios de contraseña ni verificación adicional.
Valor recomendado
Directivas de acceso condicional configuradas para exigir el cambio de contraseña ante un riesgo de usuario alto y MFA ante un riesgo de usuario medio
Remediación
Cree directivas de acceso condicional dirigidas a todos los usuarios con las condiciones de riesgo de usuario establecidas en medio y alto, que exijan un cambio de contraseña seguro como control de concesión para el riesgo alto y MFA para el riesgo medio. Asegúrese de que el restablecimiento de contraseña de autoservicio (SSPR) esté habilitado y registrado para todos los usuarios a fin de permitir la corrección automatizada. Revise periódicamente el informe de usuarios de riesgo e investigue las cuentas que permanezcan en niveles de riesgo elevados.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.2.1v1
- NIST SP 800-53
- IA-2(13)
- CIS M365 Benchmark
- 5.2.2.8
- MITRE ATT&CK
- T1078.004