Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDCA-017: Notificación de usuarios de alto riesgo a los administradores

Plataforma
Entra ID / M365
Categoría
Entra ID Conditional Access
Severidad
Medium
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
1
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Identity Protection puede enviar correos electrónicos a los administradores cuando los usuarios se marcan como de alto riesgo, lo que permite la investigación y contención proactivas de un probable compromiso de cuenta a medida que ocurre. SCuBA recomienda que se envíe tal notificación a los administradores cuando se detecten usuarios de alto riesgo. La configuración del destinatario de la notificación 'Users at risk detected' de Identity Protection no se expone a través de un extremo de Microsoft Graph estable y de solo lectura, por lo que una evaluación sin agente no puede confirmarla de forma positiva; esta comprobación expone el requisito de forma honesta e informa de si la telemetría de detección de riesgos de apoyo está siquiera disponible en el inquilino, en lugar de afirmar un cumplimiento que no puede verificar.

Valor recomendado

Identity Protection configurado para enviar correos electrónicos a los administradores cuando se detecten usuarios de alto riesgo

Remediación

Configure la notificación de usuarios de alto riesgo, satisfaciendo SCuBA MS.AAD.2.2. En Entra ID, vaya a Protección > Identity Protection > Notificaciones y configure las alertas de 'Users at risk detected' para que envíen correo electrónico a los administradores de seguridad apropiados o a una lista de distribución de operaciones de seguridad supervisada. Este control requiere Entra ID P2 (Identity Protection). Dado que la lista de destinatarios de la notificación no puede leerse sin agente mediante Microsoft Graph, verifique la configuración manualmente en el portal.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDCA-017
EscenarioVeredicto esperado
not-implementedNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.AAD.2.2v1
NIST SP 800-53
SI-4, IR-6, AU-6
MITRE ATT&CK
T1078.004