Ensure the device code sign-in flow is blocked
Miért Fontos Ez
A támadók aktívan kihasználják az eszközkódos hitelesítési folyamatot adathalász kampányaikban, leginkább a Storm-2372 csoport, amely 2024 augusztusa óta alkalmazza az "eszközkódos adathalászatot". Ez a támadás arra csalja a felhasználókat, hogy egy másik eszközön jelentkezzenek be termelékenységi alkalmazásokba, lehetővé téve a fenyegető szereplők számára a hitelesítési tokenek megszerzését és a fiókokhoz való jogosulatlan hozzáférést. Az eszközkódos bejelentkezési folyamat blokkolása csökkenti a növekvő támadási vektor által jelentett kitettséget, és megakadályozza a tokenlopást az Ön által nem felügyelt, beviteli korlátos eszközökről.
Mit Ellenőriz az Aether365
Az Aether365 ellenőrzi, hogy a Microsoft Entra ID bérlőben van-e olyan Conditional Access szabályzat, amely blokkolja az eszközkódos hitelesítési folyamatot. Ez az ellenőrzés az Aether365 irányítópultján az entra-id ellenőrzések között jelenik meg, és nem megfelelőként jelöli meg a beállítást, ha a folyamat nincs explicit módon blokkolva.
Javítás Menete
- Jelentkezzen be az Azure Portalba, és nyissa meg a Microsoft Entra ID-t a bal felső portálmenüből.
- A bal oldali navigációs menüben görgessen le, válassza a Security, majd a Conditional Access lehetőséget.
- Kattintson a + New policy gombra egy új Conditional Access szabályzat létrehozásához.
- Az Assignments alatt válassza az All users és az All cloud apps lehetőséget.
- A Conditions alatt lépjen az Authentication flows elemre, és állítsa a Configure opciót Yes értékre.
- A Device code flow esetén válassza a Block access lehetőséget.
- Az Access controls alatt válassza a Block lehetőséget, és engedélyezze a szabályzatot.
- Állítsa a szabályzatot On állapotba, majd kattintson a Create gombra.
Megfelelőség
- CIS Microsoft 365 Foundations Benchmark 5.0.0 5.2.2.12 (E3 Level 1)
- CIS Microsoft 365 Foundations Benchmark 5.0.0 5.2.2.12 (E5 Level 1)
Kapcsolódó Források
- Microsoft identity platform and OAuth 2.0 device authorization grant flow
- Conditional Access authentication flows
- Secure your device code auth flows now
- Storm-2372 conducts device code phishing campaign
- Block authentication flows with Conditional Access