EIDGOV-003: Las asignaciones de paquetes de acceso tienen límite temporal
- Plataforma
- Entra ID / M365
- Categoría
- Entitlement Management
- Severidad
- Low
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Una directiva de asignación de paquetes de acceso configurada sin caducidad concede acceso perpetuo, lo opuesto al just-in-time. Limitar temporalmente las asignaciones obliga a volver a solicitar y volver a aprobar, lo que restringe cuánto tiempo sobrevive cualquier concesión sin revisión. Esta comprobación marca las directivas de asignación cuya caducidad está establecida en nunca.
Valor recomendado
Las directivas de asignación de paquetes de acceso hacen que las asignaciones caduquen tras un periodo acotado en lugar de conceder acceso perpetuo
Remediación
En la configuración de ciclo de vida de cada directiva de asignación, establezca una caducidad de la asignación (un número de días o una fecha de fin fija) en lugar de 'Las asignaciones nunca caducan'. Los usuarios vuelven a solicitar a través del flujo del paquete de acceso cuando aún necesitan el acceso, lo que mantiene las concesiones deliberadas.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| not-assessed | Not Assessed |
| warn | WARN |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2, AC-2(3)
- CIS M365 Benchmark
- 1.1.1