M365TEAMS-007: Directivas de permisos de aplicaciones
- Plataforma
- Entra ID / M365
- Categoría
- Microsoft Teams Security
- Severidad
- Medium
- Pilar de Zero Trust
- Applications & Workloads (peso 1)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Las directivas de permisos de aplicaciones de Teams controlan qué aplicaciones de terceros y personalizadas se pueden instalar y usar dentro del entorno de Teams. La instalación de aplicaciones sin restricciones permite que los usuarios agreguen aplicaciones de terceros que pueden solicitar permisos excesivos, acceder a datos corporativos o introducir vulnerabilidades de seguridad. Las directivas de gobernanza de aplicaciones deben equilibrar la productividad del usuario con la seguridad mediante la curación del catálogo de aplicaciones disponibles.
Valor recomendado
Aplicaciones de terceros restringidas a una lista aprobada; carga de aplicaciones personalizadas restringida a desarrolladores autorizados; solicitudes de permisos de aplicaciones revisadas por los administradores
Remediación
Configure la directiva de permisos de aplicaciones de Teams para bloquear de forma predeterminada todas las aplicaciones de terceros y permitir de manera selectiva únicamente las aplicaciones aprobadas que hayan sido examinadas por el equipo de seguridad. Restrinja la carga lateral de aplicaciones personalizadas a los desarrolladores autorizados y exija que todas las aplicaciones personalizadas pasen por un proceso de aprobación antes de su publicación. Revise la lista de aplicaciones de terceros instaladas actualmente, elimine las que no estén aprobadas o ya no sean necesarias, y audite los permisos que se han concedido a cada aplicación.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- CISA SCuBA
- MS.TEAMS.5.1v2, MS.TEAMS.5.2v2, MS.TEAMS.5.3v2
- NIST SP 800-53
- CM-7
- CIS M365 Benchmark
- 8.6.1, 8.4.1