Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDCA-018: Dispositivo gestionado requerido para el registro de MFA

Plataforma
Entra ID / M365
Categoría
Entra ID Conditional Access
Severidad
Medium
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Exigir un dispositivo gestionado por la organización (compatible o unido a Entra híbrido) para la acción de registro de información de seguridad reduce el riesgo de que un adversario use credenciales robadas para inscribir su propio método de MFA y establecer persistencia. SCuBA recomienda que se exijan dispositivos gestionados para registrar MFA. Esto se implementa como una directiva de acceso condicional dirigida a la acción de usuario 'Registrar información de seguridad' que exige un dispositivo compatible o unido a Entra ID híbrido como control de concesión. Esta comprobación inspecciona las directivas de acceso condicional habilitadas en busca de esa configuración.

Valor recomendado

Una directiva de acceso condicional habilitada se dirige a la acción de usuario de registro de información de seguridad y exige un dispositivo compatible o unido a Entra ID híbrido

Remediación

Cree una directiva de acceso condicional para exigir un dispositivo gestionado para el registro de MFA, satisfaciendo SCuBA MS.AAD.3.8. Diríjala a la acción de usuario 'Registrar información de seguridad', aplíquela a todos los usuarios (excluyendo las cuentas break-glass) y establezca el control de concesión para exigir un dispositivo compatible o unido a Entra ID híbrido. Pruébela en modo solo informe, asegúrese de que exista una vía de arranque para los dispositivos nuevos (por ejemplo, un Pase de acceso temporal) y luego habilite la aplicación.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDCA-018
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-dataNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.AAD.3.8v1
NIST SP 800-53
IA-2(1), IA-5, AC-19
MITRE ATT&CK
T1556.006