Helpdesk Administrator + Authentication Administrator
Resetar a senha e resetar o MFA da mesma conta — os dois fatores caem com uma pessoa só.
Por que isso é um conflito
MFA só protege enquanto quem troca a senha não é a mesma pessoa que troca o método de autenticação. Helpdesk Administrator define a senha e invalida os refresh tokens; Authentication Administrator remove e re-registra métodos de autenticação de usuários não-admin. Somadas, a barreira de segundo fator vira uma formalidade: a mesma identidade zera senha e MFA em sequência e entra como a vítima.
Risco
Account takeover completo de qualquer usuário não-privilegiado sem passar por nenhum controle compensatório — e, se a vítima tiver acesso a dados regulados, o incidente vira notificação obrigatória.
Como mitigar
- Separar reset de senha (helpdesk N1) de reset de método de autenticação (equipe de identidade), inclusive no processo de chamado.
- Exigir verificação de identidade fora de banda antes de qualquer reset de MFA, com registro no ticket.
- Alertar sobre reset de senha seguido de alteração de método de autenticação do mesmo usuário em menos de 1h.
- Aplicar Conditional Access exigindo re-registro de MFA a partir de rede confiável.
Frameworks aplicáveis
Referências
Roles relacionados