VocĆŖ estĆ” aqui:
Provedores de autenticação
No Salesforce, um provedor de autenticação é usado quando você deseja que o Salesforce permita que os usuÔrios façam login usando suas credenciais de outro serviço.
A AnÔlise de integridade de segurança avalia sua lista de provedores de autenticação permitidos em sua organização do Salesforce usando sinais de configuração alinhados às prÔticas recomendadas pela Salesforce e destaca lacunas que apresentam o maior risco de segurança e negócios.
Nome do controle
Configuração e validação do provedor de autenticação
Configuração recomendada
Configure, valide e revise regularmente todos os provedores de autenticação para garantir que eles sejam confiÔveis, definidos corretamente e integrados com segurança.
Visão geral de controle
Os provedores de autenticação permitem que o Salesforce delegue a autenticação do usuÔrio a plataformas de identidade confiÔveis de terceiros, como Apple, Google, Microsoft, provedores OpenID Connect e outros serviços com suporte. A configuração adequada garante que as declarações de autenticação sejam aceitas apenas de fontes verificadas e que o provisionamento de usuÔrios e o acesso sejam controlados com segurança.
Risco de segurança, se não configurado
Provedores de autenticação não verificados ou mal configurados podem permitir que o Salesforce aceite declarações de autenticação fraudulentas, levando à criação não autorizada de usuÔrios, transferência de conta ou acesso de fontes de identidade não confiÔveis.
CenƔrios de ameaƧa
Aceitação de tokens de autenticação falsificados ou reproduzidos, provisionamento de usuÔrios não autorizado por meio de mapeamentos de provedor de identidade (IdP) mal configurados, relacionamentos Trust com IdPs descontinuados ou comprometidos, uso indevido de configurações de provedor excessivamente permissivas.
Intervalo de pontuação de CVSS estimado
CrĆtico (9.0 a 10.0).
ConsideraƧƵes sobre impacto de risco
A gravidade do risco depende do número de provedores de autenticação configurados, do tamanho da população de usuÔrios, dos privilégios de acesso concedidos no login e de se os provedores são gerenciados externamente ou voltados para o consumidor.
Risco maior quando
Os provedores de autenticação nĆ£o sĆ£o verificados formalmente, os metadados do provedor estĆ£o desatualizados, os mapeamentos de atributo sĆ£o permissivos demais ou vĆ”rios provedores de nĆvel de consumidor sĆ£o habilitados sem controles de governanƧa.
Baixo ou Sem risco quando
Esse controle pode ser considerado de baixo risco ao implementar um ou mais dos seguintes:
- Validação do provedor confiÔvel: Os provedores de autenticação são habilitados apenas para plataformas de identidade aprovadas e confiÔveis.
- Mapeamento seguro de atributo: Os atributos do usuĆ”rio e as regras de provisionamento tĆŖm um escopo limitado para impor o privilĆ©gio mĆnimo.
- Gerenciamento de metadados: Os certificados, os pontos de extremidade e os metadados do provedor são mantidos atualizados e revisados periodicamente.
- Aplicação de MFA: A MFA Ć© imposta no provedor de autenticação ou por meio de polĆticas de alta garantia do Salesforce.
- Controles de governança: Os provedores de autenticação são gerenciados, documentados e revisados centralmente como parte do gerenciamento de ciclo de vida de identidade.
Considerações de negócios e integração
Os clientes devem avaliar a justificativa de negócios para cada provedor de autenticação, especialmente plataformas de identidade do consumidor, e garantir o alinhamento com polĆticas de acesso, requisitos regulatórios e expectativas de experiĆŖncia do usuĆ”rio.
Remediação recomendada
Revise todos os provedores de autenticação configurados, desative provedores não utilizados ou não confiÔveis, valide os metadados e certificados do provedor, restrinja mapeamentos de atributo, aplique a MFA e estabeleça revisões periódicas de governança.
Diretriz de revisão de saúde de segurança
A AnĆ”lise do Security Health identifica provedores de autenticação configurados no Salesforce para ajudar os clientes a reduzir o risco de federação de identidade, evitar acesso nĆ£o autorizado e alinhar integraƧƵes de autenticação de terceiros com linhas de base de seguranƧa recomendadas pelo Salesforce e princĆpios de Zero Trust, identificando provedores de autenticação conectados.

