EIDFED-010: Configuración de bloqueo de extranet de AD FS
- Plataforma
- Entra ID / M365
- Categoría
- Entra ID Federation & Hybrid Identity
- Severidad
- Medium
- Pilar de Zero Trust
- Identity (peso 3)
- Fixtures de referencia
- 2
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
El bloqueo de extranet de AD FS protege frente a los ataques de fuerza bruta y de password spray dirigidos al extremo de AD FS expuesto a Internet. Sin una configuración adecuada del bloqueo de extranet, los atacantes pueden intentar un número ilimitado de conjeturas de contraseña contra cualquier cuenta federada a través del proxy de AD FS, lo que puede comprometer las cuentas con contraseñas débiles o de uso común. La función de bloqueo inteligente de AD FS proporciona protección al tiempo que minimiza el impacto del bloqueo sobre los usuarios legítimos.
Valor recomendado
Bloqueo inteligente de extranet habilitado con un umbral y una ventana de observación apropiados configurados para prevenir ataques de fuerza bruta
Remediación
Revise la configuración de bloqueo de extranet de AD FS mediante Get-AdfsProperties en PowerShell en el servidor de AD FS. Habilite el bloqueo inteligente de extranet si aún no está activo y configure un umbral de bloqueo y una ventana de observación apropiados según los patrones de autenticación de su organización. Supervise los registros de seguridad de AD FS en busca de eventos de bloqueo de extranet y ajuste los umbrales si se está bloqueando a usuarios legítimos o si los intentos de fuerza bruta están teniendo éxito.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | WARN |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-7