EIDFED-003: Discrepancia entre emisor y sujeto del certificado de firma de federación
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Federation & Hybrid Identity
- Severidad
- Critical
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 2
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Una discrepancia entre los campos de emisor y sujeto de un certificado de firma de federación es un fuerte indicador de un posible ataque de Golden SAML, en el que un atacante ha reemplazado el certificado de firma legítimo por uno que controla. En un ataque de Golden SAML, el atacante genera un certificado autofirmado con valores arbitrarios de emisor y sujeto y lo configura como certificado de firma de la relación de confianza de federación, lo que le permite falsificar tokens SAML de cualquier usuario. Toda discrepancia entre emisor y sujeto que no se ajuste a la cadena de entidad de certificación esperada requiere una investigación inmediata.
Valor recomendado
Los campos de emisor y sujeto del certificado de firma de federación coinciden con la cadena de PKI esperada de la organización, sin certificados autofirmados inesperados
Remediación
Extraiga el certificado de firma de cada relación de confianza de dominio federado y compare los campos de emisor y sujeto con la jerarquía de PKI esperada de su organización. Investigue cualquier certificado cuyo emisor no coincida con su entidad de certificación conocida o cuyo sujeto contenga valores inesperados. Si se detecta una discrepancia, trátela como un posible incidente de seguridad, rote de inmediato el certificado de firma de federación y revise los registros de auditoría en busca de cambios no autorizados en la configuración de federación.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- IA-5(2)
- MITRE ATT&CK
- T1556.006