EIDFED-009: Evaluación de la configuración del servidor de AD FS
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Federation & Hybrid Identity
- Severidad
- High
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
Los servidores de Servicios de federación de Active Directory (AD FS) gestionan la autenticación de los dominios federados y procesan tokens SAML sensibles para la seguridad. Una configuración incorrecta de AD FS, como algoritmos de firma de tokens débiles, registro de auditoría deshabilitado, acceso de extranet demasiado permisivo o reglas de notificación desactualizadas, puede explotarse para la falsificación de tokens, la recolección de credenciales o el acceso no autorizado. La configuración de AD FS debe evaluarse periódicamente frente a las líneas base de seguridad y las guías de refuerzo de Microsoft.
Valor recomendado
Servidores de AD FS configurados según la línea base de seguridad de Microsoft, con firma SHA-256, registro de auditoría exhaustivo y parches actuales de Windows Server
Remediación
Revise la configuración del servidor de AD FS, incluidos el algoritmo de firma de tokens (debe ser SHA-256), la configuración del registro de auditoría (debe capturar eventos de éxito y de error), las directivas de acceso de extranet y la complejidad de las reglas de notificación. Asegúrese de que los servidores de AD FS ejecuten los últimos parches de Windows Server y de que la granja de AD FS esté configurada con servidores redundantes. Valide que la cuenta de servicio de AD FS siga los principios de privilegio mínimo y que la clave privada del certificado de firma de tokens esté debidamente protegida.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- CM-6, IA-8(4)