Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

EIDFED-010: Configuración de bloqueo de extranet de AD FS

Plataforma
Entra ID / M365
Categoría
Entra ID Federation & Hybrid Identity
Severidad
Medium
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
2
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

El bloqueo de extranet de AD FS protege frente a los ataques de fuerza bruta y de password spray dirigidos al extremo de AD FS expuesto a Internet. Sin una configuración adecuada del bloqueo de extranet, los atacantes pueden intentar un número ilimitado de conjeturas de contraseña contra cualquier cuenta federada a través del proxy de AD FS, lo que puede comprometer las cuentas con contraseñas débiles o de uso común. La función de bloqueo inteligente de AD FS proporciona protección al tiempo que minimiza el impacto del bloqueo sobre los usuarios legítimos.

Valor recomendado

Bloqueo inteligente de extranet habilitado con un umbral y una ventana de observación apropiados configurados para prevenir ataques de fuerza bruta

Remediación

Revise la configuración de bloqueo de extranet de AD FS mediante Get-AdfsProperties en PowerShell en el servidor de AD FS. Habilite el bloqueo inteligente de extranet si aún no está activo y configure un umbral de bloqueo y una ventana de observación apropiados según los patrones de autenticación de su organización. Supervise los registros de seguridad de AD FS en busca de eventos de bloqueo de extranet y ajuste los umbrales si se está bloqueando a usuarios legítimos o si los intentos de fuerza bruta están teniendo éxito.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de EIDFED-010
EscenarioVeredicto esperado
cleanPASS
known-badWARN

Mapeos a marcos de referencia

NIST SP 800-53
AC-7