arrow_backYn ôl i'r nodiadau maes
CLOUD Cyhoeddwyd 7 Aug 2026

Sut mae Conditional Access a PIM Yn Stopio Ymosodiadau Go Iawn?

Dadansoddi ymarferol o bolisïau Conditional Access a Privileged Identity Management, a sut maent yn cau'r bylchau y mae polisïau cyfrinair yn eu gadael ar agor.

Mae polisïau cyfrinair yn stopio ymosodiadau dyfalu. Nid ydynt yn gwneud dim yn erbyn tocyn sesiwn wedi'i ddwyn, anogaeth MFA wedi'i pysota, neu gyfrif gweinyddol sefydlog sydd wedi bod yn gorwedd yno gyda hawliau Global Administrator am ddwy flynedd. Conditional Access a Privileged Identity Management (PIM) yw'r ddau reolaeth Azure AD / Entra ID sy'n mynd i'r afael â'r bylchau hynny go iawn, ac maent yn gweithio orau gyda'i gilydd.

Beth y mae Conditional Access yn ei wneud o dan y caead

Conditional Access yw injian if-this-then-that sy'n cael ei werthuso ar adeg mewngofnodi. Mae ochr yr "if" (signalau) yn cynnwys aelodaeth defnyddiwr/grŵp, cyflwr cydymffurfiaeth y ddyfais, lleoliad y rhwydwaith, risg mewngofnodi (o Identity Protection), cymhwysdeb yn cael ei gyrchu, a math ap y cleient (porwr yn erbyn protocol hŷn). Mae ochr yr "then" (rheoliadau) yn cynnwys: gofyn am MFA, gofyn am ddyfais cydymffurfiol, gofyn am app cleient cymeradwy, gwrthod mynediad yn llwyr, neu ofyn am dderbyniad amodau defnydd.

Polisi sy'n bwysig yn bron pob tenant: blocio dilysu heriaeth. Nid yw protocolau fel POP, IMAP, a SMTP hŷn yn cefnogi heriau MFA modern, felly dyma'r peth cyntaf y mae offer llenwi-credeiddiau yn ei geisio. Gwiriwch ddyddlyfrau mewngofnodi wedi'u hidlo gan "Client App = Other clients" cyn i chi flocio — yn aml, byddwch yn canfod un sganiwr heriaeth neu hen argrafydd aml-swyddogaeth yn dal i ddilysu gyda dilysu sylfaenol.

Aill un sy'n werth ei gael o ddiwrnod cyntaf: gofyn am MFA ar gyfer pob defnyddiwr, wedi'i gwmpasu gydag anghynnwysiad grŵp ar gyfer cyfrifon torri-gwydr yn unig. Peidiwch â rhyddau MFA i "gweinyddwyr yn unig." Dyma sut y mae nifer o ymosodwyr yn cael eu troed gyntaf cyn dechrau esgynniad braint.

Risg mewngofnodi yn erbyn risg defnyddiwr — signalau gwahanol, ymatebion gwahanol

Mae Identity Protection (rhan o Entra ID P2) yn cynhyrchu dwy sgôr risg ar wahân ac mae'n hawdd cymysgu rhyngddynt:

  • Risg mewngofnodi — mae'r ymgais dilysu benodol hon yn edrych yn anormal (teithio amhosibl, IP dienw, priodweddau mewngofnodi anghyfarwydd).
  • Risg defnyddiwr — mae'r cyfrif hwn wedi'i fflagio am reswm sy'n cysylltu â'r hunaniaeth ei hun (credeiddiau sydd wedi'u rhyddhau wedi'u canfod mewn corff toriad, gweithgarwch perygl wedi'i gadarnhau).

Dylai polisi Conditional Access sy'n ymateb i risg mewngofnodi nodweddiadol herio gyda MFA — os yw'r defnyddiwr go iawn yn gallu cwblhau'r her, gadewch iddo drwodd. Polisi sy'n ymateb i risg defnyddiwr ddylai orfodi ailosod cyfrinair, oherwydd nid yw MFA yn unig yn helpu os yw'r credydd ei hun eisoes wedi'i losgi.

Pam yw mynediad gweinyddol sefydlog yn broblm mwy

Hyd yn oed gyda Conditional Access airtight, cyfrif sy'n dal Global Administrator yn barhaol yw targed sy'n eistedd yn amlwg yn y cyfeiriadur. Unrhyw un sy'n perygu'n cymryd y priodweddau holl reolaeth tenant heb unrhyw gam ychwanegol sydd ei angen. Mae PIM yn tynnu'r rhan "barhaol".

Gyda PIM, mae swyddfeydd gweinyddol yn cael eu neilltuo fel cymwys yn hytrach na gweithredol. Rhaid i'r defnyddiwr weithredu'r rôl yn benodol, sy'n ysgoggi cyfiawnhad sydd ei angen, llif gwaith cymeradwyaeth opsiwn, ailgonfirmiad MFA, ac amser wedi'i rwymo — yn nodweddiadol 1 i 8 awr — pagwedyn mae'r rôl yn ddaweithredu'n awtomatig. Nid oes unrhyw un, gan gynnwys perchennog y cyfrif, yn sefydlog Global Admin oni bai eu bod yn ei ddefnyddio'n weithredol.

Ffurfweddu PIM lleiaf sy'n ddefnyddiadwy go iawn

  • Pob rôl uwchlaw Helpdesk Administrator: cymwys, nid parhaol.
  • Global Administrator a Privileged Role Administrator: gofyn am gymeradwyaeth o weinyddwr arall, nid jest hunan-weithrediad.
  • Gofynnir am MFA Gweithredu, dim eithriadau.
  • Uchaf mwyaf cydweithrediad o 4 awr yn orfodi pobl i ail-weithredu ar gyfer sesiynau gwaith gwahanol go iawn, sy'n cynhyrchu arolygon glanhau hefyd.
  • Adolygiadau mynediad bob 90 diwrnod ar pob neilltiad cymwys — mae cyfrifon yn cael eu hychwanegu ar gyfer un project ac ni chafwyd eu tynnu fel arall.

Ble mae tîmoedd yn cael hyn o chwith

Nid dull polisi yw'r methiant mwyaf cyffredin, ond y rhestr anghynnwysiad. Polisi Conditional Access gydag "anghynnwys y defnyddwyr hyn oherwydd nid yw'r app yn cefnogi MFA" grŵp yn tyfu parhaus yn y pen draw yn anghynnwys hanner y tenant. Olrhain anghynnwysiad fel eitem backlog gydag perchennog a dyddiad tynnu, nid bwced parhaol.

Ai ail fethiant yw cyfrifon torri-gwydr nad ydynt wedi'u profi go iawn. Dau gyfrif brys, wedi'u hepgor o Conditional Access a PIM, gyda chyfrineiriau hir ar hap wedi'u storio all-lein ac rybuddio ar unrhyw fewngofnodi — a dylai rhywun geisio mewngofnodi iddynt yn chwarteroedd i gadarnhau eu bod yn dal i weithio.

Nid yw Conditional Access a PIM yn wicbox ar gyfer archwiliad cydymffurfiaeth. Hwy yw'r gwahaniaeth rhwng credydd sydd wedi'i bysota yn anfwythus ac yn xompromiad tenant llawn. Os ydych yn mapio alaweddau hunaniaeth fel rhan o adeiladu Blue Team, mae segmentau Cloud a Blue Team Korra Studio yn trafod yr ochr ddarganfod — beth y mae digwyddiadau risg Identity Protection yn edrych fel mewn Sentinel go iawn a sut i rybuddio ar batrymau gweithrediad PIM amhosibl.

Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.

Yn barod i fynd ymhellach?

Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.

Dechrau am ddimarrow_forward