Políticas de acceso condicional que aguantan, y la cuenta de emergencia que debes crear primero

El acceso condicional es el control más fuerte de Entra ID y la forma más fácil de dejar a toda tu organización fuera de su propio tenant. Este es el conjunto base y el orden en que desplegarlo.

Antes que nada en este artículo: crea dos cuentas de emergencia, solo en la nube, con frases de paso largas y aleatorias guardadas en una caja fuerte física o en un gestor de contraseñas separado, excluidas de todas las políticas de acceso condicional que escribas nunca, con alertas de inicio de sesión dirigidas al equipo de seguridad.

Esto no es un trámite. El incidente más común de acceso condicional no es un bypass — es una organización que exige dispositivo conforme a todos los usuarios, administradores incluidos, lo despliega desde un dispositivo conforme y después descubre que nadie puede entrar a deshacerlo. Las cuentas de emergencia excluidas son la única salida de esa habitación.

El conjunto base

Estas son las políticas que desplegamos prácticamente para cualquier organización, primero en modo informe.

1. Exigir MFA a todos los usuarios. No solo a los administradores. El ataque que funciona hoy es el rociado de contraseñas contra la única cuenta que quedó exenta. Usa el ajuste de fuerza de autenticación para exigir métodos resistentes a phishing (llaves FIDO2, passkeys, autenticación por certificado) a los administradores — una notificación push ya no es control suficiente para un Administrador Global.

2. Bloquear la autenticación heredada. POP, IMAP, SMTP AUTH y los clientes de Office antiguos no pueden hacer MFA, así que cualquier política que la exija queda esquivada en silencio por ellos. Tiene que ser un bloqueo explícito y aparte. Revisa antes los logs de inicio de sesión buscando autenticación heredada; siempre hay un escáner o una aplicación de negocio que todavía la usa, y necesita un plan antes de bloquear.

3. Exigir MFA para la gestión de Azure. El destino Windows Azure Service Management API cubre el portal, la CLI y PowerShell. Aparte de la política general de MFA para que el requisito aguante aunque después hagas excepciones.

4. Bloquear el acceso desde países en los que no operas. Un control contundente con valor real frente a ataques de oportunidad. Ubicaciones con nombre, en modo lista de permitidos. Cuenta con mantenerlo para el personal que viaja.

5. Exigir dispositivo conforme o unido híbrido para los roles privilegiados. Este es el que más reduce el riesgo de una credencial robada, y el que más probablemente cause un bloqueo, por lo que va después de las cuentas de emergencia y después del periodo en modo informe.

6. Políticas de riesgo de inicio de sesión y de usuario. Con Entra ID P2, exige MFA ante riesgo medio de inicio de sesión y fuerza cambio de contraseña ante riesgo alto de usuario. Reaccionan a señales que nada más ve.

7. Controles de sesión para dispositivos no gestionados. Frecuencia de inicio de sesión y sin sesión persistente de navegador cuando el dispositivo no es conforme. Limita la ventana en que un token de sesión robado sirve de algo.

Despliega en modo informe, siempre

Toda política empieza en modo informe. Déjala al menos dos semanas y después usa la herramienta What If y los logs de inicio de sesión filtrados por esa política para ver exactamente a quién habría bloqueado. Habrá cuentas de servicio, un dispositivo de sala de reuniones y una integración que nadie recordaba. El periodo en modo informe es cómo los encuentras sin un incidente.

Después activa una política cada vez, con un día entre cada una. Cinco políticas activadas a la vez producen un fallo que no puedes atribuir.

Los huecos que hay que cerrar en paralelo

El acceso condicional no lo cubre todo, y tres huecos importan:

  • Principales de servicio e identidades de carga. No son usuarios y casi ninguna política de acceso condicional se les aplica. Usa Workload Identity Premium para condiciones de ubicación y riesgo sobre principales de servicio, y audita cuáles tienen credenciales que no caducan nunca.
  • Consentimiento a aplicaciones de terceros. Restringe el consentimiento de usuario a editores verificados con permisos de bajo impacto y encamina el resto a un flujo de consentimiento de administrador. Las concesiones de consentimiento ilícitas son un camino muy trillado hacia un tenant y ninguna política de MFA las detiene.
  • Acceso de invitados. Los ajustes de acceso entre tenants deciden qué pueden hacer las organizaciones socias. Los valores por defecto son más permisivos de lo que casi nadie espera; revísalos explícitamente.

El privilegio permanente es la otra mitad

Una línea base perfecta de acceso condicional con doce Administradores Globales permanentes no es un tenant seguro. Privileged Identity Management, asignaciones elegibles en lugar de activas, activación con justificación y aprobación, caducidad en cada elevación, alertas al activar. Apunta a cero Administradores Globales permanentes y menos de cinco personas elegibles.

Desplegamos ambas cosas juntas en un proyecto de seguridad, porque cada una socava a la otra si se hace sola.

Qué hacer esta semana

Crea las dos cuentas de emergencia y exclúyelas de todas las políticas existentes. Después abre los logs de inicio de sesión, filtra por autenticación heredada en los últimos 30 días y lista lo que aparezca. Esas dos acciones son el requisito previo de todo lo demás.

ConsultorIA

¿Quieres esto en tu nube?

El diagnóstico de diez días en solo lectura es gratuito, y con Skyline puedes ver tu entorno en un mapa antes de escribirnos.

Artículos relacionados