The authentication methods SMS, Voice Call, and Email One-Time Passcode (OTP) SHALL be disabled.
Dlaczego to jest ważne
Metody uwierzytelniania oparte na SMS-ach, połączeniach głosowych i jednorazowych kodach dostępu (OTP) wysyłanych e-mailem są bardziej podatne na przechwycenie, ataki phishingowe i socjotechniczne niż nowoczesne metody bezhaseł. Wyłączenie tych słabych kanałów weryfikacji zmniejsza powierzchnię ataku organizacji i kieruje użytkowników w stronę bezpieczniejszego uwierzytelniania, takiego jak Microsoft Authenticator czy klucze bezpieczeństwa FIDO2. CISA szczególnie zaleca to działanie w celu obniżenia ryzyka związanego z obejściem MFA i kradzieżą danych uwierzytelniających.
Co sprawdza Aether365
To sprawdzenie weryfikuje, czy w dzierżawie Microsoft Entra ID wyłączono metody uwierzytelniania oparte na SMS-ach, połączeniach głosowych i jednorazowych kodach OTP e-mail. Jest ono widoczne na pulpicie nawigacyjnym Aether365 w sekcji sprawdzeń entra-id.