EIDFED-007: Estado de habilitación de la sincronización de hash de contraseñas
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Federation & Hybrid Identity
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
La sincronización de hash de contraseñas (PHS) replica un hash de los hashes de contraseñas locales en Entra ID, lo que permite la autenticación en la nube como respaldo cuando la federación o la autenticación de paso a través no están disponibles. Aunque PHS proporciona resiliencia y permite la detección de credenciales filtradas mediante Entra ID Identity Protection, las organizaciones deben comprender las implicaciones de seguridad de almacenar derivados de contraseñas en la nube. PHS debe evaluarse frente a los requisitos de seguridad de la organización y su tolerancia al riesgo.
Valor recomendado
PHS habilitado como método de autenticación de respaldo con la detección de credenciales filtradas activa mediante Entra ID Identity Protection
Remediación
Compruebe la configuración de Azure AD Connect para determinar si la sincronización de hash de contraseñas está habilitada. Si PHS está deshabilitado, evalúe habilitarlo como método de autenticación de respaldo y para dar soporte a la detección de credenciales filtradas de Entra ID Identity Protection. Si PHS ya está habilitado, verifique que Entra ID Identity Protection esté configurado para aprovechar los hashes de contraseñas en la detección de credenciales comprometidas basada en riesgo.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-5