// MITRE ATT&CK

T1606.002 · SAML Tokens

🎯 Credential Access SaaSWindowsIaaSOffice SuiteIdentity Provider Sub-técnica

Sub-técnica de T1606 · Forge Web Credentials.

An adversary may forge SAML tokens with any permissions claims and lifetimes if they possess a valid SAML token-signing certificate.(Citation: Microsoft SolarWinds Steps) The default lifetime of a SAML token is one hour, but the validity period can be specified in the NotOnOrAfter value...

¿Cómo detectarlo y mitigarlo?

La detección de SAML Tokens parte de la telemetría de tu SIEM/EDR. Escribe una regla de detección con el generador Sigma, analiza logs sospechosos en el analizador de logs y sitúa la técnica en tu cobertura con la matriz ATT&CK.

Técnicas relacionadas

Fuente: MITRE ATT&CK®. ATT&CK es una marca registrada de The MITRE Corporation. Contenido con fines educativos.