Helpdesk Administrator + Authentication Administrator

Detalhe da regra SoD — cinco plataformas, três provedores

HighEntra ID

Helpdesk Administrator + Authentication Administrator

Resetar a senha e resetar o MFA da mesma conta — os dois fatores caem com uma pessoa só.

Entra IDdirectory role
Helpdesk Administrator
Entra IDdirectory role
Authentication Administrator

Por que isso é um conflito

MFA só protege enquanto quem troca a senha não é a mesma pessoa que troca o método de autenticação. Helpdesk Administrator define a senha e invalida os refresh tokens; Authentication Administrator remove e re-registra métodos de autenticação de usuários não-admin. Somadas, a barreira de segundo fator vira uma formalidade: a mesma identidade zera senha e MFA em sequência e entra como a vítima.

Risco

Account takeover completo de qualquer usuário não-privilegiado sem passar por nenhum controle compensatório — e, se a vítima tiver acesso a dados regulados, o incidente vira notificação obrigatória.

Como mitigar

  • Separar reset de senha (helpdesk N1) de reset de método de autenticação (equipe de identidade), inclusive no processo de chamado.
  • Exigir verificação de identidade fora de banda antes de qualquer reset de MFA, com registro no ticket.
  • Alertar sobre reset de senha seguido de alteração de método de autenticação do mesmo usuário em menos de 1h.
  • Aplicar Conditional Access exigindo re-registro de MFA a partir de rede confiável.

Frameworks aplicáveis

ISO 27001NIST CSFCISPCI-DSS