
Bibliotheek
Tijdens forensisch onderzoek bleek dat een aanvaller met alleen een gebruikersnaam en wachtwoord toegang had gekregen tot een Microsoft 365-account. Microsoft Authenticator was voor de gebruiker geregistreerd, maar de tenant gebruikte Security Defaults. Dit incident onderstreept een belangrijk verschil: een beschikbare MFA-methode betekent niet automatisch dat iedere aanmelding met MFA is beveiligd.
Security Defaults biedt een door Microsoft beheerde basisbescherming voor tenants die geen eigen Conditional Access-beleid gebruiken. Gebruikers moeten een methode voor multifactor-authenticatie registreren, terwijl Microsoft de vaste beveiligingsmaatregelen en momenten voor aanvullende verificatie beheert. De registratie toont dus aan dat een gebruiker MFA kan uitvoeren. Zij bewijst niet dat bij iedere afzonderlijke aanmelding een tweede factor is gevraagd.
Wanneer een wachtwoord door phishing, hergebruik of een datalek in handen van een aanvaller komt, kan een aanmelding zonder aanvullende verificatie voldoende zijn voor toegang. Alleen controleren of Microsoft Authenticator bij het account staat geregistreerd, geeft daardoor een onvolledig beeld van de werkelijke bescherming. Dit verschil kan bovendien tijdens incidentonderzoek tot een verkeerde conclusie leiden over de manier waarop een account is gecompromitteerd.
Conditional Access biedt de beleidscontrole die bij Security Defaults ontbreekt en vereist minimaal Microsoft Entra ID P1. Daarmee kunt u vastleggen voor welke gebruikers, groepen en applicaties MFA verplicht is en onder welke voorwaarden toegang wordt toegestaan. Voer nieuwe regels eerst gecontroleerd in en valideer het effect in de sign-in logs. Voorkom bij de overstap een beveiligingsgat: schakel het voorbereide Conditional Access-beleid direct in wanneer Security Defaults wordt uitgeschakeld.
MFA-registratie en MFA-afdwinging zijn twee verschillende controles. De sign-in logs laten zien welke eis voor een aanmelding gold en welke stappen werkelijk zijn uitgevoerd. Organisaties die voorspelbare en aantoonbare MFA-bescherming nodig hebben, doen er goed aan Conditional Access gericht in te richten en de werking periodiek te controleren.
Wilt u weten hoe dit binnen uw eigen omgeving speelt? Neem contact op met de specialisten van DeepBlue Security & Intelligence via info@deepbluesecurity.nl of +31 (0) 70 290 6 290.
Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.
Kan het niet wachten?
Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl