EIDCA-018: Dispositivo gestionado requerido para el registro de MFA
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Conditional Access
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Exigir un dispositivo gestionado por la organización (compatible o unido a Entra híbrido) para la acción de registro de información de seguridad reduce el riesgo de que un adversario use credenciales robadas para inscribir su propio método de MFA y establecer persistencia. SCuBA recomienda que se exijan dispositivos gestionados para registrar MFA. Esto se implementa como una directiva de acceso condicional dirigida a la acción de usuario 'Registrar información de seguridad' que exige un dispositivo compatible o unido a Entra ID híbrido como control de concesión. Esta comprobación inspecciona las directivas de acceso condicional habilitadas en busca de esa configuración.
Valor recomendado
Una directiva de acceso condicional habilitada se dirige a la acción de usuario de registro de información de seguridad y exige un dispositivo compatible o unido a Entra ID híbrido
Remediación
Cree una directiva de acceso condicional para exigir un dispositivo gestionado para el registro de MFA, satisfaciendo SCuBA MS.AAD.3.8. Diríjala a la acción de usuario 'Registrar información de seguridad', aplíquela a todos los usuarios (excluyendo las cuentas break-glass) y establezca el control de concesión para exigir un dispositivo compatible o unido a Entra ID híbrido. Pruébela en modo solo informe, asegúrese de que exista una vía de arranque para los dispositivos nuevos (por ejemplo, un Pase de acceso temporal) y luego habilite la aplicación.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.3.8v1
- NIST SP 800-53
- IA-2(1), IA-5, AC-19
- MITRE ATT&CK
- T1556.006