Contact
MFA geregistreerd, maar niet afgedwongen: het risico van Security Defaults

Bibliotheek

MFA geregistreerd, maar niet afgedwongen: het risico van Security Defaults

← Terug naar bibliotheek
Deel via

MFA geregistreerd, maar niet afgedwongen: het risico van Security Defaults

Tijdens forensisch onderzoek bleek dat een aanvaller met alleen een gebruikersnaam en wachtwoord toegang had gekregen tot een Microsoft 365-account. Microsoft Authenticator was voor de gebruiker geregistreerd, maar de tenant gebruikte Security Defaults. Dit incident onderstreept een belangrijk verschil: een beschikbare MFA-methode betekent niet automatisch dat iedere aanmelding met MFA is beveiligd.

Uitleg

Security Defaults biedt een door Microsoft beheerde basisbescherming voor tenants die geen eigen Conditional Access-beleid gebruiken. Gebruikers moeten een methode voor multifactor-authenticatie registreren, terwijl Microsoft de vaste beveiligingsmaatregelen en momenten voor aanvullende verificatie beheert. De registratie toont dus aan dat een gebruiker MFA kan uitvoeren. Zij bewijst niet dat bij iedere afzonderlijke aanmelding een tweede factor is gevraagd.

Risico

Wanneer een wachtwoord door phishing, hergebruik of een datalek in handen van een aanvaller komt, kan een aanmelding zonder aanvullende verificatie voldoende zijn voor toegang. Alleen controleren of Microsoft Authenticator bij het account staat geregistreerd, geeft daardoor een onvolledig beeld van de werkelijke bescherming. Dit verschil kan bovendien tijdens incidentonderzoek tot een verkeerde conclusie leiden over de manier waarop een account is gecompromitteerd.

Aandachtspunten

  • Controleer in de Entra sign-in logs de velden Authentication requirement en Authentication details.
  • Bekijk welke authenticatiestappen daadwerkelijk zijn uitgevoerd en of deze zijn geslaagd.
  • Controleer welke beleidsbron de authenticatie-eis heeft bepaald.
  • Houd rekening met eerder verkregen MFA-claims en bestaande sessies bij de interpretatie van logs.
  • Beoordeel of MFA aantoonbaar wordt afgedwongen voor alle relevante gebruikers en applicaties.

Aanpak

Conditional Access biedt de beleidscontrole die bij Security Defaults ontbreekt en vereist minimaal Microsoft Entra ID P1. Daarmee kunt u vastleggen voor welke gebruikers, groepen en applicaties MFA verplicht is en onder welke voorwaarden toegang wordt toegestaan. Voer nieuwe regels eerst gecontroleerd in en valideer het effect in de sign-in logs. Voorkom bij de overstap een beveiligingsgat: schakel het voorbereide Conditional Access-beleid direct in wanneer Security Defaults wordt uitgeschakeld.

Conclusie

MFA-registratie en MFA-afdwinging zijn twee verschillende controles. De sign-in logs laten zien welke eis voor een aanmelding gold en welke stappen werkelijk zijn uitgevoerd. Organisaties die voorspelbare en aantoonbare MFA-bescherming nodig hebben, doen er goed aan Conditional Access gericht in te richten en de werking periodiek te controleren.

Contact

Wilt u weten hoe dit binnen uw eigen omgeving speelt? Neem contact op met de specialisten van DeepBlue Security & Intelligence via info@deepbluesecurity.nl of +31 (0) 70 290 6 290.

← Terug naar bibliotheek

Direct contact met senior cybersecurity experts

Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.

  • Geen mailinglijsten of geautomatiseerde salesopvolging
  • Informatie wordt vertrouwelijk behandeld

Kan het niet wachten?

Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl

Bedankt voor uw bericht. We nemen zo snel mogelijk contact met u op.
Er is iets misgegaan. Probeer het later opnieuw.