INTUNE-023: Aprobación de varios administradores para acciones destructivas en dispositivos
- Plataforma
- Entra ID / M365
- Categoría
- Intune / Endpoint Management
- Severidad
- Critical
- Pilar de Zero Trust
- Devices (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Microsoft Intune admite directivas de aprobación de varios administradores que requieren que un segundo administrador apruebe operaciones de alto impacto, como el borrado masivo de dispositivos, la retirada masiva de dispositivos y las implementaciones de scripts, antes de que se ejecuten. Sin la aprobación de varios administradores, una sola cuenta de administrador comprometida puede desencadenar borrados masivos de dispositivos en toda la organización. Esta comprobación verifica que las directivas de aprobación de operaciones estén configuradas para proteger frente a las acciones destructivas realizadas por una cuenta de administrador comprometida o malintencionada.
Valor recomendado
Aprobación de varios administradores habilitada para las operaciones destructivas, incluidas el borrado masivo de dispositivos, la retirada masiva de dispositivos y las acciones de implementación de scripts
Remediación
Vaya al centro de administración de Microsoft Intune > Administración de inquilinos > Aprobación de varios administradores. Cree una directiva de aprobación que requiera que un segundo administrador apruebe las operaciones destructivas. Como mínimo, habilite la aprobación para: acciones masivas de dispositivos (Borrar, Retirar, Eliminar), implementación de aplicaciones en grupos grandes e implementaciones de scripts. Asigne un grupo de aprobación que contenga administradores sénior de confianza que revisarán y aprobarán estas solicitudes. Considere implementar un proceso de aprobación acelerado para escenarios de emergencia.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-3, AC-6, CM-5
- CIS Benchmark
- 16.7
- MITRE ATT&CK
- T1485, T1561