Usted estĆ” aquĆ:
Configuración de aplicación web: Cifrar respuesta SAML: seleccione
Esta configuración de seguridad ofusca criptogrÔficamente la afirmación SAML completa que contiene atributos de autorización e identidad de usuario utilizando una clave pública proporcionada por el proveedor de servicio antes de la transmisión.
Nombre de control
Aplicaciones conectadas: Configuración de aplicación web: Cifrar respuesta SAML: Seleccionar
Configuración recomendada
Cifrar respuesta SAML: Seleccione.
Descripción general de control
Esta configuración de seguridad ofusca criptogrÔficamente la afirmación SAML completa que contiene atributos de autorización e identidad de usuario utilizando una clave pública proporcionada por el proveedor de servicio antes de la transmisión.
Riesgo de seguridad si no estĆ” configurado
Las respuestas SAML no cifradas para aplicaciones conectadas a la web llevan a la exposición de atributos de identidad confidenciales y reclamaciones de autorización a escuchas a nivel de red que pueden interceptar el trÔfico de autenticación de texto sin formato.
Escenarios de amenazas
Un atacante que realiza un ataque de tipo intermedio en un segmento de red inseguro captura una afirmación SAML de texto sin formato para extraer identificadores de usuario, pertenencias a grupos y otra información de identificación personal para el secuestro o el reconocimiento de sesiones.
Intervalo de puntuaje de CVSS estimado
Alto (7,0 a 8,9).
Consideraciones de impacto de riesgo
El fallo en el cifrado de la respuesta facilita la recopilación no autorizada de metadatos de usuario y aumenta la vulnerabilidad de la compaƱĆa al robo de credenciales y la explotación de cuentas descendentes en el ecosistema federado.
Mayor riesgo cuando
El riesgo es significativamente mayor cuando la afirmación SAML contiene atributos personalizados confidenciales como Id. de empleado o números de seguridad social y se transmite entre infraestructuras de red públicas o no de confianza.
Bajo riesgo cuando
Si la organización ya exige seguridad de capa de transporte de extremo a extremo y utiliza afirmaciones de corta duración restringidas a intervalos de IP verificados especĆficos.
Consideraciones de negocio e integración
La implementación del cifrado de afirmaciones requiere que el proveedor de servicio mantenga una clave privada vÔlida para descifrar la carga entrante, lo que agrega una capa de gestión de certificados al ciclo de vida de integración.
Remediación recomendada
Vaya a Configuración de aplicación web para la aplicación conectada, seleccione la opción Cifrar respuesta SAML y cargue el certificado de cifrado proporcionado por el proveedor de servicio.
Directrices de revisión del estado de seguridad
Security Health Review identifica el cifrado de respuestas SAML como un estÔndar altamente recomendado para mantener la confidencialidad de afirmaciones de identidad y evitar la fuga de metadatos de usuarios confidenciales durante el apretón de manos de autenticación.

