EIDPIM-005: Asignaciones de roles privilegiados a cuentas sincronizadas
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Privileged Identity Management
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 4
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las cuentas sincronizadas desde Active Directory local mediante Entra Connect que tienen roles privilegiados en la nube crean una peligrosa ruta de ataque híbrida. Si el entorno local se ve comprometido, un atacante puede manipular las credenciales o los atributos de las cuentas sincronizadas para obtener acceso administrativo al inquilino de la nube. Los roles privilegiados en la nube solo deben asignarse a cuentas exclusivas de la nube para mantener un límite de seguridad entre los entornos local y en la nube
Valor recomendado
Ninguna cuenta sincronizada (híbrida) asignada a roles privilegiados de Entra ID. Todas las cuentas privilegiadas deben ser exclusivas de la nube
Remediación
Identifique todos los miembros de roles privilegiados cuya propiedad onPremisesSyncEnabled sea true. Cree cuentas administrativas dedicadas exclusivas de la nube para cada administrador y asigne los roles privilegiados requeridos a estas nuevas cuentas. Elimine las asignaciones de roles privilegiados de todas las cuentas sincronizadas para eliminar la ruta de escalada del entorno local a la nube
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| partial-collection | Not Assessed |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.7.3v1
- NIST SP 800-53
- AC-6(5)
- MITRE ATT&CK
- T1078.004