BookinglyTech News
Ciberseguridad

Un sysadmin disecciona Huntress tras tres horas: SSO sin SCIM y cuentas sin correo

Un administrador de sistemas cuenta sus primeras impresiones del MDR de Huntress: interfaz más manejable que Defender y CrowdStrike, pero un modelo de identidad con carencias.

2 min de lecturar/sysadmin0 vistas

Tres horas. Eso es lo que le ha durado a un administrador de sistemas (u/FatBook-Air) la toma de contacto con Huntress antes de escribir sus impresiones. Ha desplegado el MDR de la compañía solo en servidores y, según cuenta en r/sysadmin, el panel web le parece más manejable que el de Defender y que el de CrowdStrike, aunque con cosas colocadas en sitios raros. El propio autor avisa de que son opiniones muy preliminares.

Identidad: sin SCIM y sin cuenta de emergencia

El punto donde más ha tropezado es el de la autenticación. La aplicación empresarial que Huntress crea en Entra solicita una cantidad notable de permisos, así que el despliegue obliga a confiar en el proveedor. Con SAML y SSO aparecen varios roces:

  • Hay que invitar a los usuarios uno a uno; no sirve asignar acceso en Entra y que Huntress cree la cuenta en el primer inicio de sesión. Tampoco hay SCIM.
  • Cada usuario necesita un buzón para aceptar la invitación, y las cuentas privilegiadas de su organización no tienen correo por diseño. La solución fue licenciarlas de forma temporal.
  • Una vez forzado el SSO, no encuentra manera de conservar una cuenta de emergencia al margen del SSO. Si SAML falla, toca contactar con el soporte de Huntress.
  • Tras el inicio de sesión federado, el producto sigue pidiendo su MFA local si está activado, algo que al autor le chirría: para eso el IdP ya ha validado el segundo factor.

Permisos de Defender contra marcos de cumplimiento

La herramienta incluye recomendaciones sobre la configuración de Defender. En entornos poco maduros eso puede ayudar. En organizaciones que ya siguen marcos como CIS Benchmarks, en cambio, esas sugerencias resultan poco útiles y llegan a chocar con ajustes que exigen los propios requisitos de cumplimiento. Es decir, sigues la recomendación del panel y te sales del benchmark, o mantienes el benchmark y arrastras avisos.

Para quien esté evaluando MDR, la nota es útil como lista de comprobación: qué pasa con el aprovisionamiento de cuentas, con las identidades privilegiadas sin buzón, con el break-glass y con el doble MFA. Son detalles que no salen en la demo y que aparecen en las primeras horas de despliegue real. Ahora mismo es una fuente única, es la opinión de una persona y el proveedor no ha respondido a estos puntos. Tampoco hay confirmación de si alguno de estos comportamientos está en la hoja de ruta.