EIDPIM-009: Cuentas que nunca han iniciado sesión con un rol privilegiado activo
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Privileged Identity Management
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 1)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las cuentas que tienen asignaciones de roles privilegiados pero nunca han iniciado sesión pueden representar cuentas aprovisionadas pero no reclamadas, cuentas de prueba o restos de migración. Estas cuentas privilegiadas inactivas son objetivos de alto riesgo porque pueden tener credenciales predeterminadas o débiles y es poco probable que sus propietarios previstos las supervisen. Un atacante que descubra una de estas cuentas y se autentique como tal obtiene acceso privilegiado inmediato
Valor recomendado
Ninguna asignación de roles privilegiados en cuentas que nunca han iniciado sesión
Remediación
Revise todos los miembros de roles privilegiados e identifique las cuentas con un lastSignInDateTime nulo o vacío. Investigue cada cuenta para determinar si sigue siendo necesaria. Elimine las asignaciones de roles privilegiados de las cuentas inactivas y deshabilite cualquier cuenta que no tenga un propósito de negocio válido
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2(3)
- MITRE ATT&CK
- T1078.004