EIDPIM-006: Usuarios privilegiados sin MFA
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Privileged Identity Management
- Severidad
- Critical
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 4
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las cuentas privilegiadas sin autenticación multifactor registrada están expuestas a ataques basados en credenciales, incluidos el password spraying, el phishing y la fuerza bruta. Una cuenta privilegiada comprometida sin MFA proporciona a un atacante acceso administrativo inmediato usando únicamente una contraseña robada. Todas las cuentas con asignaciones de roles privilegiados deben tener métodos de MFA robustos registrados y aplicados mediante directivas de acceso condicional
Valor recomendado
El 100% de los usuarios privilegiados con MFA registrada y aplicada mediante acceso condicional
Remediación
Revise el estado de registro de MFA de todos los usuarios privilegiados mediante Entra ID > Usuarios > MFA por usuario o el informe de actividad de métodos de autenticación. Asegúrese de que una directiva de acceso condicional exija MFA para todas las asignaciones de roles de directorio. Póngase en contacto con los usuarios privilegiados que carezcan de registro de MFA y exija el registro dentro de un plazo definido
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| partial-collection | Not Assessed |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.3.6v1
- NIST SP 800-53
- IA-2(1), IA-2(2)
- CIS M365 Benchmark
- 5.2.2.1
- MITRE ATT&CK
- T1078, T1110