App registrations with highly privileged directory roles should not have owners
Kāpēc tas ir svarīgi
Ja lietotnes reģistrācijai ir piešķirti īpašnieki, šie īpašnieki var modificēt lietotni un potenciāli pārņemt pakalpojuma pamatobjekta (service principal) privilēģijas. Ja pakalpojuma pamatobjektam ir augsti privileģētas direktoriju lomas, tas rada sānu pārvietošanās ceļu, kurā zemāku privilēģiju īpašnieki var paaugstināt savas atļaujas. Nevajadzīgu īpašnieku noņemšana samazina uzbrukuma virsmu un nodrošina vismazāko privilēģiju piekļuvi.
Ko pārbauda Aether365
Aether365 skenē jūsu Microsoft Entra ID nomnieku, lai identificētu pakalpojuma pamatobjektus ar Control/Management plaknes vai citām privileģētām direktoriju lomām, kuriem atbilstošajā lietotnes objektā ir piešķirti īpašnieki. Šī pārbaude ir redzama Aether365 informācijas panelī sadaļā entra-id checks.