EIDCA-017: Notificación de usuarios de alto riesgo a los administradores
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Conditional Access
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 1
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Identity Protection puede enviar correos electrónicos a los administradores cuando los usuarios se marcan como de alto riesgo, lo que permite la investigación y contención proactivas de un probable compromiso de cuenta a medida que ocurre. SCuBA recomienda que se envíe tal notificación a los administradores cuando se detecten usuarios de alto riesgo. La configuración del destinatario de la notificación 'Users at risk detected' de Identity Protection no se expone a través de un extremo de Microsoft Graph estable y de solo lectura, por lo que una evaluación sin agente no puede confirmarla de forma positiva; esta comprobación expone el requisito de forma honesta e informa de si la telemetría de detección de riesgos de apoyo está siquiera disponible en el inquilino, en lugar de afirmar un cumplimiento que no puede verificar.
Valor recomendado
Identity Protection configurado para enviar correos electrónicos a los administradores cuando se detecten usuarios de alto riesgo
Remediación
Configure la notificación de usuarios de alto riesgo, satisfaciendo SCuBA MS.AAD.2.2. En Entra ID, vaya a Protección > Identity Protection > Notificaciones y configure las alertas de 'Users at risk detected' para que envíen correo electrónico a los administradores de seguridad apropiados o a una lista de distribución de operaciones de seguridad supervisada. Este control requiere Entra ID P2 (Identity Protection). Dado que la lista de destinatarios de la notificación no puede leerse sin agente mediante Microsoft Graph, verifique la configuración manualmente en el portal.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| not-implemented | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.2.2v1
- NIST SP 800-53
- SI-4, IR-6, AU-6
- MITRE ATT&CK
- T1078.004