Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDPIM-007: Usuarios privilegiados con métodos de autenticación débiles

Plataforma
Entra ID / M365
Categoría
Entra ID Privileged Identity Management
Severidad
High
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Las cuentas privilegiadas que dependen de métodos de autenticación débiles como SMS, llamada de voz o OTP por correo electrónico son vulnerables a ataques de intercambio de SIM, interceptación de llamadas y compromiso del correo electrónico. Estos métodos de MFA heredados no proporcionan el mismo nivel de garantía que los métodos resistentes al phishing, como las claves de seguridad FIDO2, Windows Hello para Empresas o la autenticación basada en certificados. Debe exigirse a las cuentas privilegiadas el uso exclusivo de métodos de autenticación resistentes al phishing

Valor recomendado

Todos los usuarios privilegiados usan métodos de MFA resistentes al phishing (FIDO2, Windows Hello para Empresas o autenticación basada en certificados). Sin SMS, voz ni OTP por correo electrónico

Remediación

Revise los métodos de autenticación registrados para cada usuario privilegiado mediante Entra ID > Métodos de autenticación > Actividad. Cree una directiva de acceso condicional dirigida a los roles privilegiados que exija una fortaleza de autenticación de MFA resistente al phishing. Aprovisione claves de seguridad FIDO2 o configure Windows Hello para Empresas para todos los usuarios privilegiados y elimine los métodos débiles

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDPIM-007
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.AAD.3.6v1
NIST SP 800-53
IA-2(1)
MITRE ATT&CK
T1111, T1078