Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDGOV-004: La elegibilidad externa a paquetes de acceso está controlada

Plataforma
Entra ID / M365
Categoría
Entitlement Management
Severidad
High
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
4
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

La gestión de derechos puede extender los paquetes de acceso a usuarios ajenos al inquilino (invitados y usuarios de organizaciones conectadas). Una directiva que a la vez permite destinatarios externos y no requiere aprobación deja que usuarios externos se autoprovisionen acceso interno, una vía directa de exposición externa. Esta comprobación FALLA cuando una directiva permite elegibilidad externa sin aprobación, ADVIERTE cuando la elegibilidad externa está condicionada a aprobación y pasa cuando las directivas tienen ámbito interno.

Valor recomendado

Ninguna directiva de asignación permite la elegibilidad de usuarios externos o de todos los usuarios sin aprobación; la elegibilidad externa se limita a organizaciones conectadas específicas y está condicionada a aprobación

Remediación

Para las directivas cuyo ámbito de destinatarios permitidos incluya usuarios externos o a todos los usuarios, reduzca el ámbito a organizaciones conectadas específicas o exija aprobación (y preferiblemente revisiones de acceso) en la directiva. Nunca deje una directiva de elegibilidad externa de ámbito amplio con aprobación automática.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDGOV-004
EscenarioVeredicto esperado
external-approvedWARN
external-openFAIL
internalPASS
not-assessedNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-2, AC-3, AC-6, SA-9
CIS M365 Benchmark
1.1.1