EIDPIM-008: Cuentas deshabilitadas en roles privilegiados
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Privileged Identity Management
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las cuentas de usuario deshabilitadas que conservan asignaciones de roles privilegiados crean un riesgo de seguridad latente. Si la cuenta se vuelve a habilitar mediante una acción administrativa o un compromiso, recupera de inmediato el acceso privilegiado total. Las cuentas deshabilitadas deben eliminarse con prontitud de todos los roles privilegiados como parte del proceso de baja o desaprovisionamiento de cuentas para eliminar este riesgo de reactivación
Valor recomendado
Ninguna cuenta deshabilitada con asignaciones de roles privilegiados activas o elegibles
Remediación
Enumere todos los miembros de roles privilegiados y filtre por las cuentas cuyo accountEnabled sea false. Elimine de inmediato todas las asignaciones de roles privilegiados de las cuentas deshabilitadas. Implemente un proceso automatizado o una revisión de acceso que detecte y elimine las asignaciones de roles cuando se deshabiliten las cuentas
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2(3)
- MITRE ATT&CK
- T1078.004