Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Si estás leyendo este artículo, entiendes la importancia de la seguridad. Es probable que ya tenga la responsabilidad de proteger su organización. Si necesita convencer a otras personas de la importancia de la seguridad, envíelos a leer el último Informe de Defensa Digital de Microsoft.
Este artículo te ayuda a adoptar una postura más segura gracias a las capacidades de Microsoft Entra ID y una lista de verificación de cinco pasos para mejorar la protección de tu organización frente a los ciberataques.
Esta lista de comprobación le ayudará a implementar rápidamente las acciones críticas recomendadas para proteger su organización de inmediato al explicar cómo:
- Fortalecer sus credenciales.
- Reduzca el área expuesta a ataques.
- Automatización de la respuesta a amenazas.
- Use la inteligencia en la nube.
- Habilite el autoservicio de usuario final.
Nota:
Muchas de las recomendaciones de este artículo se aplican únicamente a aplicaciones que utilizan Microsoft Entra ID como proveedor de identidad. Configurar aplicaciones para inicio de sesión único garantiza que las políticas de credenciales, la detección de amenazas, la auditoría, el registro y otras funciones aporten beneficios a esas aplicaciones. Microsoft Entra Application Management es la base en la que se basan todas estas recomendaciones.
Las recomendaciones de este artículo están alineadas con el Identity Secure Score, una evaluación automatizada de la configuración de seguridad de identidad de tu inquilino de Microsoft Entra. Las organizaciones pueden usar la página Puntuación de seguridad de identidad en el Centro de administración Microsoft Entra para encontrar brechas en su configuración de seguridad actual para asegurarse de que siguen los procedimientos recomendados de Microsoft actuales para la seguridad. La implementación de cada recomendación en la página Puntuación de seguridad aumenta la puntuación, le permite realizar un seguimiento del progreso y le ayuda a comparar la implementación con otras organizaciones de tamaño similar.
Nota:
Algunas de las funcionalidades recomendadas aquí están disponibles para todos los clientes, mientras que otras requieren una suscripción de Microsoft Entra ID P1 o P2. Para obtener más información, consulte precios Microsoft Entra y lista de comprobación de implementación de Microsoft Entra.
Antes de empezar: Protege cuentas privilegiadas con autenticación multifactor
Antes de comenzar esta lista, asegúrate de que tu cuenta no esté comprometida mientras la lees. Microsoft observa más de 600 millones de ataques de identidad diariamente y los ataques de contraseña constituyen 99% de todos los ataques de identidad. En Microsoft Entra ID, los usuarios que tienen roles con privilegios, como los administradores, son la raíz de confianza para crear y administrar el resto del entorno. Implemente las siguientes prácticas para minimizar los efectos de una brecha de seguridad.
Los atacantes que tomen el control de cuentas con privilegios pueden producir enormes daños, por lo que es fundamental proteger estas cuentas antes de continuar. Habilite y requiera Microsoft Entra autenticación multifactor (MFA) para todos los administradores de la organización mediante Microsoft Entra valores predeterminados de seguridad o acceso condicional. Es fundamental.
¿Todo listo? Inicie la lista de comprobación.
Paso 1: Refuerce sus credenciales
Aunque están apareciendo otros tipos de ataques, como el phishing en el consentimiento y los ataques en identidades no humanas, los ataques basados en contraseñas en identidades de usuario siguen siendo el vector más frecuente de riesgo de identidad. Las campañas consolidadas de spear phishing y de rociado de contraseñas por parte de los adversarios siguen teniendo éxito contra las organizaciones que no implementan MFA u otras protecciones frente a esta táctica común.
Como organización, validad y asegurad vuestras identidades utilizando MFA en todas partes. El Federal Bureau of Investigation (FBI) Internet Crime Complaint Center (IC3) 2024 Internet Crime Report identificó el phishing y la suplantación como el tipo de ciberdelito más denunciado, con 193.407 denuncias. La suplantación de identidad (phishing) supone una amenaza significativa para las empresas y las personas, y los atacantes usan la suplantación de identidad de credenciales en muchos ataques perjudiciales. La MFA ayuda a proteger el acceso a datos y aplicaciones, proporcionando otra capa de seguridad mediante el uso de una segunda forma de autenticación. Las organizaciones pueden habilitar la autenticación multifactor mediante el acceso condicional para que la solución se ajuste a sus necesidades específicas. Para obtener más información, consulte Planificar, implementar y desplegar la autenticación multifactor de Microsoft Entra.
Asegúrese de que la organización use un método de autenticación sólida
Para habilitar el nivel básico de seguridad de identidad, puedes usar la habilitación de una sola selección en los valores predeterminados de seguridad de Microsoft Entra. Los valores de seguridad predeterminados imponen la autenticación multifactor de Microsoft Entra para todos los usuarios de un tenant y bloquean los inicios de sesión mediante protocolos heredados en todo el tenant.
Si su organización tiene licencias de Microsoft Entra ID P1 o P2, también puede usar la información de acceso condicional y el libro de informes para ayudarle a detectar brechas en la configuración y la cobertura. A partir de estas recomendaciones, puedes cerrar esta brecha gracias a la nueva experiencia de plantillas de acceso condicional. Las plantillas de acceso condicional proporcionan un método sencillo para implementar nuevas directivas que se alinean con los procedimientos recomendados Microsoft. Estas plantillas simplifican el despliegue de políticas comunes para proteger tus identidades y dispositivos.
Comience a prohibir las contraseñas con ataques habituales y desactive las reglas tradicionales de complejidad y expiración.
Muchas organizaciones usan reglas tradicionales de complejidad y expiración de contraseñas. La investigación de Microsoft muestra, e indica la publicación especial 800-63B de las Directrices de Identidad Digital del Instituto Nacional de Estándares y Tecnología (NIST), que estas políticas hacen que los usuarios elijan contraseñas que sean más fáciles de adivinar. Utiliza la protección con contraseña Microsoft Entra, una función dinámica de contraseñas prohibidas que utiliza el comportamiento actual de los atacantes para evitar que los usuarios establezcan contraseñas que los atacantes puedan adivinar. Esta capacidad está siempre habilitada cuando se crean usuarios en la nube, y ahora también está disponible en organizaciones híbridas cuando implementan protección de contraseñas de Microsoft Entra para Windows Server Active Directory. Además, quite las directivas de expiración. Los cambios de contraseña no ofrecen ventajas de contención porque los ciberdelincuentes casi siempre usan credenciales en cuanto los ponen en peligro. Para obtener más información, consulte Establecimiento de la directiva de expiración de contraseñas para su organización.
Protéjase contra la filtración de credenciales y mejore la resistencia contra las interrupciones
El método más sencillo y recomendado para habilitar la autenticación en la nube para objetos de directorio locales en Microsoft Entra ID es habilitar la sincronización de hash de password (PHS). Si tu organización utiliza una solución de identidad híbrida con autenticación o federación de paso directo, activa la sincronización hash de contraseña por las siguientes dos razones:
- El informe Users con credenciales filtradas en Microsoft Entra ID advierte de pares de nombre de usuario y contraseña expuestos públicamente. Un increíble volumen de contraseñas se filtra a través de suplantación de identidad, malware y reutilización de contraseñas en sitios de terceros que se infringen posteriormente. Microsoft busca muchas de estas credenciales filtradas y le indica, en este informe, si coinciden con las credenciales de la organización, pero solo si habilita sincronización de hash de contraseña o tiene identidades solo en la nube.
- Si se produce una interrupción local, como un ataque de ransomware, puede cambiar a la autenticación en la nube mediante la sincronización de hash de contraseñas. Este método de autenticación de copia de seguridad permite seguir accediendo a las aplicaciones configuradas para la autenticación con Microsoft Entra ID, incluida la Microsoft 365. En este caso, el personal de TI no necesitará recurrir a shadow IT ni a las cuentas de correo electrónico personales para compartir los datos hasta que la interrupción del entorno local se resuelva.
Microsoft Entra ID nunca almacena contraseñas en texto no cifrado o las cifra con un algoritmo reversible. Para obtener más información sobre el proceso real de sincronización de hash de contraseñas, consulte Descripción detallada de cómo funciona la sincronización de hash de contraseñas.
Implementar un bloqueo inteligente de extranet de Servicios de federación de Active Directory (AD FS) (AD FS)
El bloqueo inteligente ayuda a bloquear a los atacantes que intentan adivinar las contraseñas de los usuarios o usar métodos de fuerza bruta para entrar. El bloqueo inteligente puede reconocer los inicios de sesión que proceden de usuarios válidos y tratarlos de forma distinta a los que provienen de atacantes y otros orígenes desconocidos. Se impide el paso a los atacantes, mientras que los usuarios pueden continuar con el acceso a sus cuentas y ser productivos. Las organizaciones que configuran aplicaciones para autenticarse directamente con Microsoft Entra ID se benefician del bloqueo inteligente de Microsoft Entra. Las implementaciones federadas que usan AD FS 2016 y AD FS 2019 pueden habilitar ventajas similares mediante el bloqueo de extranet de AD FS y el bloqueo inteligente de extranet.
Paso 2: Reducción del área expuesta a ataques
Dado el amplio número de contraseñas que se ven en riesgo, es fundamental minimizar la superficie de ataque en su organización. Deshabilite el uso de protocolos más antiguos y menos seguros, limite los puntos de entrada de acceso, pase a la autenticación en la nube, realice un control más significativo del acceso administrativo a los recursos y adopte Confianza cero principios de seguridad.
Uso de la autenticación en la nube
Las credenciales son un vector de ataque principal. Las prácticas de este artículo pueden reducir la superficie expuesta a ataques mediante la autenticación en la nube, la implementación de MFA y el uso de métodos de autenticación sin contraseña. Puede implementar métodos sin contraseña, como Windows Hello para empresas, inicio de sesión telefónico con la aplicación de Microsoft Authenticator o FIDO.
Bloquear la autenticación heredada
Las aplicaciones que usan sus propios métodos heredados para autenticarse con Microsoft Entra ID y acceder a los datos de la empresa suponen otro riesgo para las organizaciones. Algunos ejemplos de aplicaciones que usan la autenticación heredada incluyen clientes POP3, IMAP4 o SMTP. Las aplicaciones de autenticación heredadas se autentican en nombre del usuario y impiden que Microsoft Entra ID realice evaluaciones de seguridad avanzadas. Por ello, la autenticación alternativa y moderna reducirá los riesgos de seguridad, ya que admite la autenticación multifactor y el acceso condicional.
Microsoft recomienda las siguientes acciones:
- Detecta los métodos de autenticación heredados en tu organización mediante los registros de inicio de sesión de Microsoft Entra y los libros de trabajo de Log Analytics.
- Configure SharePoint Online y Exchange Online para usar la autenticación moderna.
- Si tiene licencias de Microsoft Entra ID P1 o P2, use directivas de acceso condicional para bloquear la autenticación heredada. Para Microsoft Entra ID nivel Gratis, use los valores predeterminados de seguridad de Microsoft Entra.
- Bloquee la autenticación heredada si usa AD FS.
- Bloquear la autenticación heredada mediante Exchange Server 2019.
- Deshabilite la autenticación heredada en Exchange Online.
Para obtener más información, consulte Bloqueo de protocolos de autenticación heredados en Microsoft Entra ID.
Bloquear los puntos de entrada de autenticación no válidos
Al aplicar el principio de verificación explícita, debería reducir el impacto de las credenciales de usuario comprometidas cuando estas se vean comprometidas. Para cada aplicación de su entorno, tenga en cuenta los casos de uso válidos: qué grupos, qué redes, qué dispositivos y qué otros elementos están autorizados. Bloquee el resto. Mediante el uso de Acceso condicional de Microsoft Entra, puede controlar cómo los usuarios autorizados acceden a sus aplicaciones y recursos en función de las condiciones específicas que defina.
Para obtener más información, consulte Acceso condicional a aplicaciones en la nube, acciones y contexto de autenticación.
Revisión y control de roles de administrador
Otro pilar de Confianza cero requiere minimizar la probabilidad de que una cuenta comprometida pueda funcionar con un rol con privilegios. Puede lograr este control asignando la menor cantidad de privilegios a una identidad. Si no está familiarizado con Microsoft Entra roles, este artículo le ayuda a comprender Microsoft Entra roles.
Use cuentas solo en la nube para roles con privilegios en Microsoft Entra ID para aislarlas de cualquier entorno local. No use almacenes de contraseñas locales para almacenar las credenciales.
Implementación de Privileged Identity Management
Privileged Identity Management (PIM) proporciona una activación de roles basada en el tiempo y basada en aprobación para mitigar los riesgos de permisos de acceso excesivos, innecesarios o incorrectos a recursos importantes. Estos recursos incluyen recursos en Microsoft Entra ID, Azure y otros Microsoft Online Services, como Microsoft 365 o Microsoft Intune.
Microsoft Entra Privileged Identity Management (PIM) le ayuda a minimizar los privilegios de cuenta al ayudarle a:
- Identificar y administrar los usuarios asignados a roles administrativos.
- Entiende los roles de privilegio no utilizados o excesivos que debes eliminar.
- Establecer reglas para garantizar que los roles privilegiados estén protegidos por la autenticación multifactor.
- Establecer reglas para asegurar que los roles privilegiados solo se concedan el tiempo suficiente para cumplir la tarea privilegiada.
Activa el PIM de Microsoft Entra, observa los usuarios asignados a roles administrativos y elimina cuentas innecesarias en esos roles. En cuanto a los usuarios con privilegios restantes, cambie su estado de "permanentes" a "válidos". Por último, establecer políticas adecuadas para garantizar que, cuando los usuarios necesiten acceder a esos roles privilegiados, puedan hacerlo de forma segura, con el control de cambios necesario.
Los roles personalizados e integrados de Microsoft Entra se basan en conceptos parecidos a los roles que se encuentran en el sistema de control de acceso basado en rol para los recursos de Azure (roles de Azure). La diferencia entre estos dos sistemas de control de acceso basados en rol es:
- Microsoft Entra roles controlan el acceso a recursos de Microsoft Entra, como usuarios, grupos y aplicaciones mediante Microsoft Graph API.
- Azure roles controlan el acceso a recursos de Azure, como máquinas virtuales o almacenamiento mediante Azure Administración de recursos.
Ambos sistemas contienen definiciones de rol y asignaciones de roles que se usan igual. Sin embargo, los permisos de rol de Microsoft Entra no están disponibles en los roles personalizados de Azure y viceversa. Como parte del proceso de despliegue de tu cuenta privilegiada, sigue la mejor práctica de crear al menos dos cuentas de emergencia para asegurarte de que aún tienes acceso a Microsoft Entra ID si te bloqueas el acceso.
Para obtener más información, consulte Planeamiento de una implementación de Privileged Identity Management y Protección del acceso con privilegios para implementaciones híbridas y en la nube en Microsoft Entra ID.
Restricción de las operaciones de consentimiento del usuario
Es importante entender las distintas experiencias de consentimiento de aplicaciones Microsoft Entra, los tipos de permisos y consentimientos, y sus implicaciones en la postura de seguridad de tu organización. Aunque permitir que los usuarios consientan por sí mismos les permite adquirir aplicaciones útiles que se integran con Microsoft 365, Azure y otros servicios, puede representar un riesgo si no se usa y se monitoriza cuidadosamente.
Microsoft recomienda restringir el consentimiento del usuario para permitir el consentimiento del usuario final solo para las aplicaciones de publicadores comprobados y solo para los permisos que seleccione. Si restringes el consentimiento del usuario final, las concesiones previas siguen siendo respetadas, pero los administradores deben realizar todas las operaciones futuras de consentimiento. En casos restringidos, los usuarios pueden solicitar el consentimiento del administrador a través de un flujo de trabajo de solicitud de consentimiento del administrador integrado o a través de sus propios procesos de soporte técnico. Antes de restringir el consentimiento del usuario final, use Microsoft recomendaciones para planear este cambio en su organización. Para las aplicaciones a las que quieres permitir el acceso de todos los usuarios, considera conceder el consentimiento en nombre de todos los usuarios, para asegurarte de que quienes aún no lo han hecho individualmente puedan acceder a la aplicación. Si no quieres que estas aplicaciones estén disponibles para todos los usuarios en todos los escenarios, usa asignación de aplicaciones y Acceso Condicional para restringir el acceso de usuarios a aplicaciones específicas.
Asegurarse de que los usuarios puedan solicitar la aprobación de los administradores para nuevas aplicaciones para reducir fricciones, minimizar el volumen de soporte y evitar que se registren en aplicaciones usando credenciales que no sean de Microsoft Entra. Después de regular las operaciones de consentimiento, los administradores deben auditar los permisos de aplicación y consentimiento con regularidad.
Para obtener más información, consulte Marco de consentimiento de Microsoft Entra.
Paso 3: Automatizar la respuesta a amenazas
Microsoft Entra ID incluye muchas funcionalidades que interceptan automáticamente los ataques y reducen la latencia entre la detección y la respuesta. Puede reducir los costos y los riesgos al reducir el tiempo que usan los delincuentes para insertarse en su entorno.
Para obtener más información, consulte Procedimiento de configuración y habilitación de directivas de riesgo.
Implementar la política de riesgo de inicio de sesión
Un riesgo de inicio de sesión representa la probabilidad de que el propietario de la identidad no autorice la solicitud de autenticación. Puede implementar una directiva basada en riesgos de inicio de sesión agregando una condición de riesgo de inicio de sesión a las directivas de acceso condicional que evalúan el nivel de riesgo de un usuario o grupo específico. En función de los niveles de riesgo, como alto, medio o bajo, una directiva puede bloquear el acceso o forzar la autenticación multifactor. Microsoft recomienda forzar la autenticación multifactor en inicios de sesión de riesgo medio o superior.
Implementación de una directiva de seguridad de riesgo de usuario
El riesgo del usuario indica la probabilidad de que se ponga en peligro la identidad del usuario y Identity Protection la calcula en función de las detecciones de riesgo del usuario asociadas a la identidad de un usuario. Puede implementar una directiva basada en riesgos de usuario agregando una condición de riesgo de usuario a las directivas de acceso condicional que evalúan el nivel de riesgo de un usuario específico. En función de un nivel de riesgo bajo, medio o alto, una directiva puede bloquear el acceso o requerir un cambio de contraseña seguro mediante la autenticación multifactor. Microsoft recomienda requerir un cambio de contraseña seguro para los usuarios de alto riesgo.
La detección de riesgos de usuario incluye una comprobación de si las credenciales del usuario coinciden con las credenciales filtradas por ciberdelincuentes. Para funcionar de forma óptima, es importante implementar la sincronización de hash de contraseñas mediante Microsoft Entra Connect Sync.
Integración de Microsoft Defender XDR con Protección de Microsoft Entra ID
Para que Identity Protection realice la mejor detección de riesgos posible, necesita tantas señales como sea posible. Es importante integrar el conjunto completo de servicios de Microsoft Defender XDR:
- Microsoft Defender para punto de conexión.
- Microsoft Defender for Office 365.
- Microsoft Defender for Identity.
- Microsoft Defender for Cloud Apps.
Obtenga más información sobre Microsoft Defender XDR y la importancia de integrar diferentes dominios en el siguiente vídeo corto.
Configuración de supervisión y alertas
Supervisa y audita tus registros para detectar comportamientos sospechosos. El portal de Azure dispone de varias formas de integrar los registros de Microsoft Entra con otras herramientas, como Microsoft Sentinel, Azure Monitor y otras herramientas de gestión de información y eventos de seguridad (SIEM). Para obtener más información, consulte la guía de operaciones de seguridad Microsoft Entra.
Paso 4: Uso de la inteligencia en la nube
La auditoría y el registro de eventos relacionados con la seguridad y las alertas relacionadas son componentes esenciales de una estrategia de protección eficaz. Los registros e informes de seguridad proporcionan un registro electrónico de actividades sospechosas y le ayudan a detectar patrones que puedan indicar un acceso externo a la red, así como ataques internos. Puede usar la auditoría para supervisar la actividad del usuario y el cumplimiento normativo de documentos, realizar análisis forenses y mucho más. Además, las alertas le proporcionarán notificaciones acerca de eventos de seguridad. Asegúrate de tener una política de retención de registros tanto para tus logs de inicio de sesión como para los logs de auditoría de Microsoft Entra ID exportándolos a Azure Monitor o a una herramienta SIEM.
Supervisión de Microsoft Entra ID
Microsoft Azure servicios y características proporcionan opciones configurables de auditoría y registro de seguridad para ayudarle a identificar brechas en las directivas y mecanismos de seguridad y abordar esas brechas para ayudar a evitar infracciones. Utilice Registro y auditoría de Azure y los informes de actividad de auditoría en el centro de administración de Microsoft Entra. Para obtener más información, consulte la guía de operaciones de seguridad de Microsoft Entra sobre la supervisión de cuentas de usuario, cuentas con privilegios, aplicaciones y dispositivos.
Supervisar Microsoft Entra Connect Health en entornos híbridos
Monitorizar AD FS con Microsoft Entra Connect Health proporciona una mayor visión de posibles problemas y mayor visibilidad de ataques a tu infraestructura AD FS. Consulte Inicios de sesión de AD FS para obtener una visión más detallada de su supervisión. Microsoft Entra Connect Health ofrece alertas que incluyen detalles, pasos de resolución y vínculos a documentación relacionada; análisis de uso de varias métricas relacionadas con el tráfico de autenticación; supervisión del rendimiento e informes. Utilice el cuaderno de IP de riesgo para AD FS para ayudar a identificar el patrón habitual de su entorno y generar alertas cuando se produzca algún cambio. Supervise toda la infraestructura híbrida como un recurso de nivel 0. Para obtener instrucciones detalladas sobre la supervisión de estos recursos, consulte la guía de operaciones de seguridad para la infraestructura.
Supervisión de eventos de Protección de Microsoft Entra ID
Protección de Microsoft Entra ID ofrece dos informes importantes para monitorizar a diario:
- Los informes de inicios de sesión de riesgo muestran las actividades de inicio de sesión de los usuarios a investigar para determinar si el propietario legítimo realizó el inicio de sesión.
- Los informes de usuario de riesgo muestran cuentas de usuario que podrían estar en peligro, como cuando se detecta una credencial filtrada o cuando el usuario inicia sesión desde diferentes ubicaciones, lo que provoca un evento de viaje imposible.
Aplicaciones de auditoría y permisos consentidos
Los atacantes pueden engañar a los usuarios para navegar a un sitio web o aplicaciones comprometidos que obtienen acceso a su información de perfil y a los datos de usuario, como su correo electrónico. Un actor malintencionado puede usar los permisos consentidos que reciben para cifrar el contenido del buzón y exigir un rescate para restaurar los datos del buzón. Los administradores deben revisar y auditar los permisos que conceden los usuarios. Además de auditar los permisos que conceden los usuarios, puede buscar aplicaciones de OAuth de riesgo o no deseadas en entornos Premium.
Paso 5: Habilitar la autoayuda del usuario final
En la medida de lo posible, hay que equilibrar la seguridad con la productividad. Cuando aborda este proceso con la idea de que está sentando una base para la seguridad, puede eliminar fricciones en su organización al capacitar a sus usuarios, mantenerse alerta y reducir su carga operativa.
Implementar la recuperación de contraseñas mediante autoservicio
Microsoft Entra ID autoservicio de restablecimiento de contraseña (SSPR) ofrece un medio sencillo para que los administradores de TI permitan a los usuarios restablecer o desbloquear sus contraseñas o cuentas sin intervención del departamento de soporte técnico ni del administrador. El sistema incluye informes detallados del seguimiento de los usuarios que restablecen sus contraseñas, además de notificaciones de alerta de posibles abusos o usos indebidos.
Implementar el acceso a grupos y aplicaciones de autoservicio
Microsoft Entra ID puede permitir que los no administradores administren el acceso a los recursos mediante grupos de seguridad, grupos de Microsoft 365, roles de aplicación y catálogos de paquetes de acceso. La administración de grupos de autoservicio permite a los propietarios de grupos administrar sus propios grupos, sin tener asignado un rol administrativo. Los usuarios también pueden crear y administrar grupos de Microsoft 365 sin depender de los administradores para controlar sus solicitudes y los grupos sin usar expiran automáticamente. La administración de derechos de Microsoft Entra habilita la delegación y visibilidad, con flujos de trabajo de solicitud de acceso completos y la expiración automática. Puede delegar en usuarios no administradores la posibilidad de configurar sus propios paquetes de acceso para los grupos, Teams, aplicaciones y sitios de SharePoint Online que son de su propiedad. Utiliza políticas personalizadas para determinar quién aprueba el acceso, como los responsables de los empleados y los patrocinadores de socios comerciales.
Implementación de revisiones de acceso de Microsoft Entra
Gracias a las revisiones de acceso de Microsoft Entra, puede administrar la pertenencia a paquete de acceso y grupos, obtener acceso a las aplicaciones de la empresa y asignar funciones con privilegios para asegurarse de mantener un estándar de seguridad. La supervisión habitual por parte de los usuarios, los propietarios de recursos y otros revisores garantiza que los usuarios no conservan el acceso durante períodos de tiempo prolongados cuando ya no lo necesitan.
Implementación del aprovisionamiento automático de usuarios
El aprovisionamiento y el desaprovisionamiento son los procesos que garantizan la coherencia de las identidades digitales en varios sistemas. Normalmente, estos procesos se aplican como parte de la administración del ciclo de vida de la identidad.
El aprovisionamiento es el proceso de creación de una identidad en un sistema de destino en función de determinadas condiciones. El desprovisionamiento es el proceso de eliminar la identidad del sistema de destino cuando ya no se cumplen las condiciones. La sincronización es el proceso de mantener actualizado el objeto aprovisionado, de modo que el objeto de origen y el objeto de destino sean coherentes.
Microsoft Entra ID actualmente proporciona tres áreas de aprovisionamiento automatizado:
- Aprovisionamiento desde un sistema de registro autorizado externo no basado en directorio a Microsoft Entra ID mediante el aprovisionamiento controlado por RR. HH.
- Provisionamiento desde Microsoft Entra ID a aplicaciones a través de Provisionamiento de aplicaciones.
- Aprovisionamiento entre Microsoft Entra ID y Active Directory Domain Services a través del aprovisionamiento entre directorios.
Para más información, consulta ¿Qué es el provisionamiento?
Resumen
Una infraestructura de identidad segura tiene muchos aspectos, pero esta lista de comprobación de cinco pasos le ayuda a lograr rápidamente una infraestructura de identidad más segura y segura:
- Fortalecer sus credenciales.
- Reduzca el área expuesta a ataques.
- Automatización de la respuesta a amenazas.
- Use la inteligencia en la nube.
- Habilite el autoservicio de usuario final.
Gracias por tomar en serio la seguridad. Este artículo puede servir como una hoja de ruta útil para una postura más segura para tu organización.
Pasos siguientes
Para obtener ayuda para planear e implementar las recomendaciones, consulte los planes de implementación de proyectos de Microsoft Entra ID.
Si está seguro de que se han completado todos estos pasos, use el Identity Secure Score de Microsoft, que le mantiene actualizado con las mejores prácticas más recientes y las amenazas de seguridad.