Ensure that a phishing-resistant Multi-factor Authentication Policy Exists for High-Privileged Users
Varför detta är viktigt
Användare med hög behörighet, såsom globala administratörer och säkerhetsadministratörer, är primära mål för stöld av autentiseringsuppgifter och nätfiskeattacker. Utan nätfiskeresistent multifaktorautentisering kan ett enda komprometterat konto leda till omfattande åtkomst till känsliga data och kritiska system. Att införa nätfiskeresistent autentisering för dessa roller är avgörande för att uppfylla principerna för nollförtroende och minska risken för kontokapning.
Vad Aether365 kontrollerar
Denna kontroll verifierar att en policy för villkorlig åtkomst har konfigurerats för att kräva nätfiskeresistent multifaktorautentisering för användare med hög behörighet. Den visas i Aether365-instrumentpanelen under dina entra-id-kontroller och flaggar eventuella brister gällande CIS-kontroll 5.2.2.5.
Så här åtgärdar du
- Logga in på Azure Portal (portal.azure.com) och öppna Microsoft Entra ID.
- I den vänstra navigeringsmenyn väljer du Security.
- Under Security väljer du Conditional Access.
- Klicka på + New policy för att skapa en ny policy för villkorlig åtkomst eller redigera en befintlig.
- Tilldela policyn till användarroller med hög behörighet (t.ex. Global Administrator, Privileged Role Administrator, Exchange Administrator).
- Under Cloud apps or actions väljer du All cloud apps.
- Under Conditions konfigurerar du villkor efter behov (t.ex. användarrisk eller enhetsplattform).
- Under Grant väljer du Require multifactor authentication och kräver en nätfiskeresistent autentiseringsmetod (t.ex. FIDO2-säkerhetsnycklar, Windows Hello for Business eller certifikatbaserad autentisering).
- Spara policyn och aktivera den först i rapportläge för att testa påverkan, ställ sedan in den på On.
Regelefterlevnad
- CIS Microsoft 365 Foundations Benchmark 3.1.0 Avsnitt 5.2.2.5 (E3 Nivå 2)
- CISA Zero Trust Maturity Model
- Microsoft Secure Score-rekommendationer för identitetshantering
Relaterade resurser
- Conditional Access policy for admin MFA
- Security emergency access accounts
- Troubleshoot Conditional Access using the What If tool
- Plan a Conditional Access deployment
- Azure security benchmark IM-7: Restrict resource access based on conditions