Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDPIM-012: Validación de cuentas de acceso de emergencia

Plataforma
Entra ID / M365
Categoría
Entra ID Privileged Identity Management
Severidad
Critical
Pilar de Zero Trust
Identity (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Las cuentas de acceso de emergencia (break-glass) son salvaguardas críticas que garantizan el acceso administrativo al inquilino cuando fallan los mecanismos de autenticación normales, como durante interrupciones de MFA, configuraciones incorrectas de acceso condicional o fallos del proveedor de identidad. Deben existir al menos 2 cuentas break-glass, ser exclusivas de la nube, estar excluidas de todas las directivas de acceso condicional y protegerse con autenticación robusta, como claves FIDO2 almacenadas de forma segura. Sin cuentas break-glass configuradas correctamente, una organización corre el riesgo de quedar bloqueada permanentemente de su propio inquilino

Valor recomendado

Al menos 2 cuentas de acceso de emergencia que sean exclusivas de la nube, con Global Administrator asignado de forma permanente, excluidas de todas las directivas de acceso condicional, con claves FIDO2 o contraseñas largas y complejas almacenadas de forma segura

Remediación

Cree al menos 2 cuentas de acceso de emergencia dedicadas que sean exclusivas de la nube (no sincronizadas), asigne el rol Global Administrator permanente, exclúyalas de todas las directivas de acceso condicional y configúrelas con claves de seguridad FIDO2 o contraseñas muy largas y complejas almacenadas en una caja fuerte física. Configure alertas de supervisión para cualquier actividad de inicio de sesión en estas cuentas y pruebe el procedimiento break-glass trimestralmente

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDPIM-012
EscenarioVeredicto esperado
cleanPASS
known-badWARN
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AC-2(2), CP-2
CIS M365 Benchmark
1.1.4
MITRE ATT&CK
T1078.004