Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDGOV-003: Las asignaciones de paquetes de acceso tienen límite temporal

Plataforma
Entra ID / M365
Categoría
Entitlement Management
Severidad
Low
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Una directiva de asignación de paquetes de acceso configurada sin caducidad concede acceso perpetuo, lo opuesto al just-in-time. Limitar temporalmente las asignaciones obliga a volver a solicitar y volver a aprobar, lo que restringe cuánto tiempo sobrevive cualquier concesión sin revisión. Esta comprobación marca las directivas de asignación cuya caducidad está establecida en nunca.

Valor recomendado

Las directivas de asignación de paquetes de acceso hacen que las asignaciones caduquen tras un periodo acotado en lugar de conceder acceso perpetuo

Remediación

En la configuración de ciclo de vida de cada directiva de asignación, establezca una caducidad de la asignación (un número de días o una fecha de fin fija) en lugar de 'Las asignaciones nunca caducan'. Los usuarios vuelven a solicitar a través del flujo del paquete de acceso cuando aún necesitan el acceso, lo que mantiene las concesiones deliberadas.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDGOV-003
EscenarioVeredicto esperado
cleanPASS
not-assessedNot Assessed
warnWARN

Mapeos a marcos de referencia

NIST SP 800-53
AC-2, AC-2(3)
CIS M365 Benchmark
1.1.1