Authentication Administrator + Cloud Device Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

MediumEntra ID

Authentication Administrator + Cloud Device Administrator

Controlar métodos de autenticação de usuários e, ao mesmo tempo, administrar os dispositivos registrados que originam essas autenticações.

Entra IDdirectory role
Authentication Administrator
Entra IDdirectory role
Cloud Device Administrator

Por que isso é um conflito

Authentication Administrator pode resetar/exigir novo registro de métodos de autenticação de usuários não-admin. Cloud Device Administrator controla o registro de dispositivos no diretório (que frequentemente satisfaz Conditional Access baseado em dispositivo). Combinadas, a mesma identidade pode forçar um usuário a reautenticar E controlar se o dispositivo usado nesse processo é considerado confiável, facilitando o registro de um dispositivo não autorizado como "confiável".

Risco

Registro de um dispositivo controlado pelo atacante como gerenciado, combinado com a força de reautenticação de um usuário-alvo nesse dispositivo.

Como mitigar

  • Segregar administração de dispositivos (Cloud Device Administrator) da administração de métodos de autenticação (Authentication Administrator).
  • Exigir aprovação de administrador para registro de novos dispositivos gerenciados em contas de usuários sensíveis.
  • Alertar sobre registro de dispositivo seguido de reset de método de autenticação da mesma conta na mesma janela de tempo.

Frameworks aplicáveis

ISO 27001NIST CSF