Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

INTUNE-021: Auditoría de acciones remotas (borrar, retirar, bloquear)

Plataforma
Entra ID / M365
Categoría
Intune / Endpoint Management
Severidad
High
Pilar de Zero Trust
Devices (peso 3)
Fixtures de referencia
1
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Las acciones remotas de Intune, como borrar, retirar y bloquear de forma remota, son capacidades potentes de administración de dispositivos que, si se usan de forma indebida, pueden provocar la pérdida de datos o la denegación de servicio a usuarios legítimos. Los borrados remotos no autorizados o accidentales pueden destruir datos críticos para el negocio en los dispositivos, mientras que las acciones de bloqueo remoto sin auditar podrían indicar un compromiso de cuenta. Todas las acciones remotas deben registrarse y revisarse para verificar su uso autorizado.

Valor recomendado

Todas las acciones remotas registradas con la identidad del operador; las acciones de borrado requieren aprobación documentada; registros de auditoría revisados semanalmente

Remediación

Revise los registros de auditoría de Intune para todos los eventos de acciones remotas, incluidos el borrado, la retirada, el bloqueo remoto y el restablecimiento de código de acceso, a fin de identificar cualquier actividad no autorizada o inusual. Implemente un flujo de aprobación para las acciones remotas destructivas, como el borrado completo, que requiera una justificación documentada y una aprobación secundaria. Configure notificaciones de alerta para las acciones de borrado remoto a fin de garantizar que los equipos de seguridad tengan conocimiento inmediato cuando se estén borrando dispositivos.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de INTUNE-021
EscenarioVeredicto esperado
not-implementedNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
AU-6, MP-6