EIDTNT-002: Revisión de la configuración de usuario
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Tenant Configuration
- Severidad
- High
- Pilar de Zero Trust
- Governance (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
La configuración de usuario de nivel de inquilino controla si los usuarios estándar pueden registrar aplicaciones, dar su consentimiento a que las aplicaciones accedan a los datos de la empresa, crear grupos de seguridad y leer la información de directorio de otros usuarios. Una configuración de usuario demasiado permisiva habilita la TI en la sombra, las integraciones de aplicaciones no autorizadas y la proliferación de grupos que amplían la superficie de ataque. Esta configuración debe restringirse para impedir que los usuarios estándar realicen acciones que deberían requerir supervisión administrativa.
Valor recomendado
Los usuarios no pueden registrar aplicaciones, el consentimiento de usuario está restringido a los editores verificados y la creación de grupos está limitada a los usuarios autorizados
Remediación
Vaya a Entra ID > Configuración de usuario y revise cada opción. Deshabilite 'Los usuarios pueden registrar aplicaciones' para evitar la proliferación incontrolada de registros de aplicaciones. Restrinja la configuración de consentimiento de usuario para permitir el consentimiento únicamente a aplicaciones de editores verificados con permisos de bajo riesgo. Limite quién puede crear grupos de Microsoft 365 y grupos de seguridad a administradores o propietarios de grupos designados.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.AAD.5.1v1
- NIST SP 800-53
- AC-6
- CIS M365 Benchmark
- 1.3