Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDTNT-002: Revisión de la configuración de usuario

Plataforma
Entra ID / M365
Categoría
Entra ID Tenant Configuration
Severidad
High
Pilar de Zero Trust
Governance (peso 2)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

La configuración de usuario de nivel de inquilino controla si los usuarios estándar pueden registrar aplicaciones, dar su consentimiento a que las aplicaciones accedan a los datos de la empresa, crear grupos de seguridad y leer la información de directorio de otros usuarios. Una configuración de usuario demasiado permisiva habilita la TI en la sombra, las integraciones de aplicaciones no autorizadas y la proliferación de grupos que amplían la superficie de ataque. Esta configuración debe restringirse para impedir que los usuarios estándar realicen acciones que deberían requerir supervisión administrativa.

Valor recomendado

Los usuarios no pueden registrar aplicaciones, el consentimiento de usuario está restringido a los editores verificados y la creación de grupos está limitada a los usuarios autorizados

Remediación

Vaya a Entra ID > Configuración de usuario y revise cada opción. Deshabilite 'Los usuarios pueden registrar aplicaciones' para evitar la proliferación incontrolada de registros de aplicaciones. Restrinja la configuración de consentimiento de usuario para permitir el consentimiento únicamente a aplicaciones de editores verificados con permisos de bajo riesgo. Limite quién puede crear grupos de Microsoft 365 y grupos de seguridad a administradores o propietarios de grupos designados.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDTNT-002
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
no-dataNot Assessed

Mapeos a marcos de referencia

CISA SCuBA
MS.AAD.5.1v1
NIST SP 800-53
AC-6
CIS M365 Benchmark
1.3