EIDPIM-012: Validación de cuentas de acceso de emergencia
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Privileged Identity Management
- Severidad
- Critical
- Pilar de Zero Trust
- Identity (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las cuentas de acceso de emergencia (break-glass) son salvaguardas críticas que garantizan el acceso administrativo al inquilino cuando fallan los mecanismos de autenticación normales, como durante interrupciones de MFA, configuraciones incorrectas de acceso condicional o fallos del proveedor de identidad. Deben existir al menos 2 cuentas break-glass, ser exclusivas de la nube, estar excluidas de todas las directivas de acceso condicional y protegerse con autenticación robusta, como claves FIDO2 almacenadas de forma segura. Sin cuentas break-glass configuradas correctamente, una organización corre el riesgo de quedar bloqueada permanentemente de su propio inquilino
Valor recomendado
Al menos 2 cuentas de acceso de emergencia que sean exclusivas de la nube, con Global Administrator asignado de forma permanente, excluidas de todas las directivas de acceso condicional, con claves FIDO2 o contraseñas largas y complejas almacenadas de forma segura
Remediación
Cree al menos 2 cuentas de acceso de emergencia dedicadas que sean exclusivas de la nube (no sincronizadas), asigne el rol Global Administrator permanente, exclúyalas de todas las directivas de acceso condicional y configúrelas con claves de seguridad FIDO2 o contraseñas muy largas y complejas almacenadas en una caja fuerte física. Configure alertas de supervisión para cualquier actividad de inicio de sesión en estas cuentas y pruebe el procedimiento break-glass trimestralmente
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-2(2), CP-2
- CIS M365 Benchmark
- 1.1.4
- MITRE ATT&CK
- T1078.004