EIDGOV-004: La elegibilidad externa a paquetes de acceso está controlada
- Plataforma
- Entra ID / M365
- Categoría
- Entitlement Management
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 4
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
La gestión de derechos puede extender los paquetes de acceso a usuarios ajenos al inquilino (invitados y usuarios de organizaciones conectadas). Una directiva que a la vez permite destinatarios externos y no requiere aprobación deja que usuarios externos se autoprovisionen acceso interno, una vía directa de exposición externa. Esta comprobación FALLA cuando una directiva permite elegibilidad externa sin aprobación, ADVIERTE cuando la elegibilidad externa está condicionada a aprobación y pasa cuando las directivas tienen ámbito interno.
Valor recomendado
Ninguna directiva de asignación permite la elegibilidad de usuarios externos o de todos los usuarios sin aprobación; la elegibilidad externa se limita a organizaciones conectadas específicas y está condicionada a aprobación
Remediación
Para las directivas cuyo ámbito de destinatarios permitidos incluya usuarios externos o a todos los usuarios, reduzca el ámbito a organizaciones conectadas específicas o exija aprobación (y preferiblemente revisiones de acceso) en la directiva. Nunca deje una directiva de elegibilidad externa de ámbito amplio con aprobación automática.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| external-approved | WARN |
| external-open | FAIL |
| internal | PASS |
| not-assessed | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2, AC-3, AC-6, SA-9
- CIS M365 Benchmark
- 1.1.1