EIDGOV-002: Las directivas de asignación de paquetes de acceso aplican revisiones de acceso
- Plataforma
- Entra ID / M365
- Categoría
- Entitlement Management
- Severidad
- Medium
- Pilar de Zero Trust
- Governance (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Una directiva de asignación de paquetes de acceso sin revisiones de acceso concede un acceso que nunca se vuelve a justificar de forma periódica, acumulando privilegios permanentes con el tiempo. Entra ID Governance puede asociar revisiones de acceso recurrentes a cada directiva para que los asignatarios (o sus responsables) reconfirmen la necesidad. Esta comprobación marca las directivas de asignación cuya configuración de revisión de acceso no está habilitada.
Valor recomendado
Todas las directivas de asignación de paquetes de acceso tienen habilitadas revisiones de acceso recurrentes
Remediación
Para cada directiva de asignación de paquetes de acceso, habilite las revisiones de acceso en la configuración de ciclo de vida de la directiva: elija una periodicidad (por ejemplo, trimestral), los revisores (uno mismo, el responsable o un revisor designado) y una acción de eliminación automática para las asignaciones denegadas o sin revisar, de modo que el acceso no utilizado se revoque automáticamente.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| not-assessed | Not Assessed |
| warn | WARN |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2(3), AC-6(7), PM-10
- CIS M365 Benchmark
- 1.1.1