Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDCA-013: Directivas de acceso condicional basadas en el riesgo de usuario

Plataforma
Entra ID / M365
Categoría
Entra ID Conditional Access
Severidad
High
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Las directivas de acceso condicional basadas en el riesgo de usuario responden a señales de riesgo acumulativas que indican que una cuenta de usuario puede estar comprometida, como credenciales filtradas o patrones de actividad anómalos. Sin directivas de riesgo de usuario, las cuentas marcadas como comprometidas por Identity Protection siguen operando con normalidad sin requerir cambios de contraseña ni verificación adicional.

Valor recomendado

Directivas de acceso condicional configuradas para exigir el cambio de contraseña ante un riesgo de usuario alto y MFA ante un riesgo de usuario medio

Remediación

Cree directivas de acceso condicional dirigidas a todos los usuarios con las condiciones de riesgo de usuario establecidas en medio y alto, que exijan un cambio de contraseña seguro como control de concesión para el riesgo alto y MFA para el riesgo medio. Asegúrese de que el restablecimiento de contraseña de autoservicio (SSPR) esté habilitado y registrado para todos los usuarios a fin de permitir la corrección automatizada. Revise periódicamente el informe de usuarios de riesgo e investigue las cuentas que permanezcan en niveles de riesgo elevados.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDCA-013
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.AAD.2.1v1
NIST SP 800-53
IA-2(13)
CIS M365 Benchmark
5.2.2.8
MITRE ATT&CK
T1078.004