Koşullu Erişim ve PIM Gerçekten Saldırıları Nasıl Durdurur?
Koşullu Erişim politikaları ve Ayrıcalıklı Kimlik Yönetiminin pratik bir dökümü ve bunların parola politikalarının bıraktığı boşlukları nasıl kapattığı.
Parola politikaları tahmin saldırılarını durdurur. Çalınan bir oturum belirteci, kimlik avına uğramış bir MFA istemi veya Global Administrator haklarıyla iki yıldır orada duran aktif bir yönetici hesabına karşı hiçbir şey yapmaz. Koşullu Erişim ve Ayrıcalıklı Kimlik Yönetimi (PIM), bu boşlukları gerçekten ele alan iki Azure AD / Entra ID kontrolüdür ve birlikte çalıştıklarında en iyi sonucu verirler.
Koşullu Erişim arka planda neler yapıyor
Koşullu Erişim, oturum açma sırasında değerlendirilen bir eğer-bunu-yap-o-zaman motoridir. "Eğer" tarafı (sinyaller) kullanıcı/grup üyeliğini, cihaz uyum durumunu, ağ konumunu, oturum açma riskini (Identity Protection'dan), erişilen uygulamayı ve istemci uygulama türünü (tarayıcı vs. eski protokol) içerir. "O zaman" tarafı (kontroller) şunları içerir: MFA gerektir, uyumlu bir cihaz gerektir, onaylı bir istemci uygulaması gerektir, erişimi tamamen engelle veya kullanım şartları kabulünü gerektir.
Hemen her kiracıda önemli olan bir politika: eski kimlik doğrulamayı engelle. POP, IMAP ve eski SMTP gibi protokoller modern MFA sorunlarını desteklemez, bu nedenle kimlik bilgisi doldurma araçlarının ilk çalıştığı şeydir. Engellemeye başlamadan önce oturum açma günlüklerini "Client App = Other clients" ile filtreleyin — çoğu zaman hala temel kimlik doğrulamayla kimlik doğrulayan eski bir tarayıcı taraması veya eski bir çok işlevli yazıcı bulacaksınız.
İkinci bir tane günün ilk gününden itibaren sahip olmaya değer: tüm kullanıcılar için MFA gerektir, yalnızca acil durum hesapları için bir hariç tutma grubuyla kapsamlandırılmış. MFA'yı "sadece yöneticiler" için kapsamlandırmayın. Tehlikeye atılmış standart kullanıcı hesapları, saldırganların ayrıcalık yükseltmeyi başlamadan önce ilk ayakta durduklarının nasıl olduğudur.
Oturum açma riski vs. kullanıcı riski — farklı sinyaller, farklı yanıtlar
Identity Protection (Entra ID P2'nin bir parçası) iki ayrı risk puanı oluşturur ve bunları karıştırmak kolaydır:
- Oturum açma riski — bu belirli kimlik doğrulama denemesi anormal görünüyor (imkansız seyahat, anonim IP, tanınmayan oturum açma özellikleri).
- Kullanıcı riski — bu hesap, kimliğin kendisiyle bağlantılı bir nedenle işaretlendi (ihlal korpusunda sızan kimlik bilgileri bulundu, onaylı tehlike faaliyeti).
Oturum açma riskine yanıt veren bir Koşullu Erişim politikası tipik olarak MFA ile meydan okumalıdır — gerçek kullanıcı meydan okumayı tamamlayabilirse, bunları geçirebilirsiniz. Kullanıcı riskine yanıt veren bir politika parola sıfırlaması yapmalıdır, çünkü kimlik bilgisinin kendisi zaten yaşlanmışsa MFA yalnız başına yardımcı olmaz.
Neden kalıcı yönetici erişimi daha büyük bir sorundur
Sıkı bir Koşullu Erişime rağmen, Global Administrator'u kalıcı olarak tutan bir hesap, dizinde açık görülerde oturan bir hedeftir. Onu ele geçiren herhangi biri, ek bir adım olmaksızın tam kiracı kontrolünü devralır. PIM "kalıcı" parçayı kaldırır.
PIM'le, yönetici rolleri uygun olarak atanır, aktif değil. Kullanıcı rolü açıkça etkinleştirmeli, bu da gerekli bir gerekçelendirme, isteğe bağlı onay iş akışı, MFA yeniden doğrulaması ve — yaygın olarak 1 ila 8 saat — sonra rol otomatik olarak devre dışı bırakılan zaman sınırlı bir pencere tetikler. Hesap sahibi dahil hiç kimsenin kalıcı Global Admin'i yoktur, aktif olarak kullanmıyorlarsa.
Aslında kullanılabilir bir minimum PIM yapılandırması
- Helpdesk Administrator'ün üzerindeki her rol: uygun, kalıcı değil.
- Global Administrator ve Privileged Role Administrator: yalnızca kendi kendine aktivasyondan değil, ikinci bir yöneticiden onay gerektir.
- Aktivasyon MFA gerekli, istisna yok.
- 4 saatlik maksimum aktivasyon süresi, insanları gerçekten ayrı iş oturumları için yeniden etkinleştirmeye zorlar, bu da daha temiz denetim izleri de üretir.
- Tüm uygun atamalarında 90 günde bir erişim incelemesi — hesaplar bir proje için eklenir ve aksi takdirde hiçbir zaman kaldırılmaz.
Takımlar bunda neyi yanlış yapıyor
En yaygın başarısızlık politika tasarımı değil, istisna listesidir. "MFA'yı desteklemeyen uygulamadan dolayı bu kullanıcıları hariç tutuğunuz" bir grubun sürekli büyüyen Koşullu Erişim politikası sonunda kiracının yarısını hariç tutar. İstisnalar hiçbir zaman kalıcı olmayan bir depo değil, bir sahibi ve kaldırma tarihi olan bir iyileştirme öğesi olarak izleyin.
İkinci başarısızlık aslında test edilmeyen acil durum hesaplarıdır. İki acil durum hesabı, Koşullu Erişim ve PIM'den muaf, çevrimdışında depolanan uzun rastgele parolalar ve herhangi bir oturum açmayı uyarı — ve birisi üç aylık olarak bunlara giriş yapmayı deneyerek hala çalıştıklarını doğrulamalıdır.
Koşullu Erişim ve PIM, bir uyum denetimi için bir kutucuk değildir. Bunlar kimlik avına uğramış bir kimlik bilgisinin bir rahatsızlık olması ile tam bir kiracı güvenliğinin ihlali olması arasındaki farktır. Blue Team oluşturmanın bir parçası olarak kimlik kontrollerini eşleştiriyorsanız, Korra Studio'nun Cloud ve Blue Team segmentleri algılama tarafını kapsar — Identity Protection risk olayları gerçekten Sentinel'de neye benzer ve imkansız PIM aktivasyon desenleri hakkında nasıl uyarı verilir.
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward