Usted estĆ” aquĆ:
Configuración de aplicación web: Cifrar respuesta SAML: Seleccione
Esta configuración de seguridad confunde criptogrÔficamente la afirmación SAML completa que contiene atributos de autorización e identidad de usuario utilizando una clave pública proporcionada por el proveedor de servicio antes de la transmisión.
Nombre de control
Aplicaciones conectadas: Configuración de aplicación web: Cifrar respuesta SAML: Seleccione
Configuración recomendada
Cifrar respuesta SAML: Seleccione.
Descripción general de control
Esta configuración de seguridad confunde criptogrÔficamente la afirmación SAML completa que contiene atributos de autorización e identidad de usuario utilizando una clave pública proporcionada por el proveedor de servicio antes de la transmisión.
Riesgo de seguridad si no estĆ” configurado
Las respuestas SAML no cifradas para aplicaciones conectadas a la web conducen a la exposición de atributos de identidad confidenciales y reclamaciones de autorización a escuchas a nivel de red que pueden interceptar el trÔfico de autenticación de texto sin formato.
Escenarios de amenazas
Un atacante que realiza un ataque de intermediario en un segmento de red inseguro captura una afirmación SAML de texto sin formato para extraer identificadores de usuario, pertenencias a grupos y otra información de identificación personal para el secuestro de sesiones o el reconocimiento.
Intervalo de puntuación de CVSS estimado
Alto (7,0ā8,9).
Consideraciones sobre el impacto del riesgo
No cifrar la respuesta facilita la recopilación no autorizada de metadatos de usuarios y aumenta la vulnerabilidad de la empresa al robo de credenciales y la explotación de cuentas descendentes en el ecosistema federado.
Riesgo mƔs alto cuando
El riesgo es significativamente mayor cuando la afirmación SAML contiene atributos personalizados confidenciales como Id. de empleado o números de seguridad social y se transmite a través de infraestructura de red pública o no de confianza.
Bajo riesgo cuando
Si la organización ya impone la seguridad de la capa de transporte de extremo a extremo y utiliza afirmaciones de corta duración restringidas a intervalos de IP especĆficos verificados.
Consideraciones comerciales y de integración
La implementación del cifrado de afirmaciones requiere que el proveedor de servicio mantenga una clave privada vÔlida para descifrar la carga entrante, lo que agrega una capa de gestión de certificados al ciclo de vida de integración.
Remediación recomendada
Vaya a Configuración de aplicación web para la aplicación conectada, seleccione la opción Cifrar respuesta SAML y cargue el certificado de cifrado proporcionado por el proveedor de servicio.
Directrices de revisión del estado de seguridad
Security Health Review identifica el cifrado de respuestas SAML como un estÔndar altamente recomendado para mantener la confidencialidad de afirmaciones de identidad y evitar la fuga de metadatos de usuarios confidenciales durante el apretón de manos de autenticación.

