EIDFED-012: Análisis de cuentas exclusivas de la nube frente a sincronizadas
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Federation & Hybrid Identity
- Severidad
- Info
- Pilar de Zero Trust
- Identity (peso 1)
- Fixtures de referencia
- 2
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Comprender la distribución de las cuentas exclusivas de la nube frente a las cuentas sincronizadas desde el entorno local proporciona visibilidad sobre el panorama de identidad híbrida y ayuda a identificar posibles brechas de seguridad. Las cuentas exclusivas de la nube se gestionan íntegramente en Entra ID, mientras que las cuentas sincronizadas se originan en Active Directory local y heredan su postura de seguridad. Este análisis ayuda a identificar cuentas que deberían ser exclusivas de la nube pero se están sincronizando, o viceversa, e informa las decisiones sobre la selección del método de autenticación y la ubicación de los controles de seguridad.
Valor recomendado
Todas las cuentas categorizadas como exclusivas de la nube o sincronizadas, con documentación del estado esperado para cada tipo de cuenta y rol
Remediación
Exporte todas las cuentas de usuario de Entra ID y categorícelas según la propiedad onPremisesSyncEnabled para determinar qué cuentas se sincronizan desde el entorno local frente a las exclusivas de la nube. Verifique que las cuentas administrativas privilegiadas sean exclusivas de la nube para evitar que un compromiso local afecte a la administración de la nube. Documente el origen de identidad esperado para cada tipo de cuenta e investigue cualquier cuenta cuyo origen real no coincida con la configuración esperada.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2