2. část naší série o zabezpečení Microsoft Entra
V 1. části jsme prozkoumali, jak funkce Token Protection od společnosti Microsoft zvyšuje zabezpečení relací tím, že váže tokeny k zařízení, kde byly vydány, a maří útoky typu token replay a hrozby BEC. Nyní se ve 2. části budeme zabývat reálnými aspekty zavádění, které musí poskytovatelé spravovaných služeb zvážit před aktivací této funkce v klientských prostředích.
Přestože jsou bezpečnostní výhody jasné, implementace Token Protection, zejména v hybridním, BYOD nebo starším prostředí, může vytvářet třenice. Tato příručka vysvětluje klíčová úskalí, nastiňuje strategie pro zmírnění problémů a sdílí osvědčené postupy zavádění, které by měli poskytovatelé spravovaných služeb (MSP) dodržovat pro hladký přechod.
Proč je důležitá:
Většina narušení bezpečnosti Microsoftu 365 pramení z kompromitace identity prostřednictvím phishingu, krádeže tokenů nebo kompromitace firemních e-mailů (BEC). Tradiční vícefaktorová autentizace (MFA) nemůže útočníka zastavit, jakmile ukradne platný token relace. Ochrana tokenů tuto mezeru uzavírá tím, že zajišťuje, že tokeny fungují pouze na zařízení, ze kterého byly vydány.
Důležité: Ochrana tokenů není blokátorem phishingu, ochranou přihlašovacích údajů ani blokátorem laterálního pohybu. Je to nástroj pro omezení a vynucení , který se aktivuje po přihlášení, aby zabránil zneužití tokenů.
➡ Ochrana tokenů navazuje na MFA. Tato opatření v první řadě snižují riziko kompromitace.
➡ Ochrana tokenů je účinná pouze tehdy, jsou-li zařízení důvěryhodná. Stav koncových bodů je zásadní.
➡ Tyto ovládací prvky zajišťují bezpečnost relací i po přihlášení, nikoli pouze během přihlašování.
➡ I s vazbou tokenů se útočníci mohou změnit. Detekce zajišťuje viditelnost a reakci.
➡ Pokud selžou kontroly relace nebo identity, zabezpečení zaměřené na data omezuje škody.
Představte si ochranu tokenů jako prostřední zábradlí v širší obraně s nulovou důvěrou:
Problém: Vazba tokenů funguje pouze na zařízeních, která jsou připojena přes Entra, hybridně připojena nebo registrovaná.
Dopad: Osobní nebo nespravovaná zařízení, která nejsou zaregistrována v Entra nebo Intune, selžou při navazování tokenů a ztratí přístup k aplikacím, jako je Outlook, SharePoint nebo Teams.
Zmírnění:
Problém: Správci často používají více virtuálních počítačů, relací RDP nebo odkazovacích polí, které nepodporují vazbu tokenů.
Dopad: Narušuje pracovní postupy, jako je přístup k portálům Azure/M365 ze sekundárních systémů.
Zmírnění:
Problém: Token Protection očekává vztah 1:1 mezi zařízením a uživatelem.
Dopad: Sdílená přihlášení nebo rychlé přepínání uživatelů způsobují konflikty relací nebo chyby aplikací.
Zmírnění:
Problém: Aplikace, které nepoužívají moderní ověřování (OAuth 2.0 + OpenID Connect), mohou obejít vázání tokenů.
Dopad: Uživatelé mohou zaznamenat pády aplikace, neúspěšné přihlášení nebo nepředvídatelné chování.
Zmírnění:
Problém: Vazba tokenů v současnosti podporuje pouze zařízení s Windows 10 a novějšími.
Dopad: macOS, iOS, Android – a dokonce i oficiální aplikace Microsoftu, jako je Outlook Mobile – nevynucují vázání tokenů.
Zmírnění:
Problém: Virtuální desktopy často přerušují párování tokenů/zařízení kvůli sdíleným profilům a resetování relací.
Dopad: Časté opětovné ověřování nebo přerušené relace aplikací.
Zmírnění:
Problém: Selhání vazby obvykle vedou k neurčitým „chybám při přihlašování“, což frustruje uživatele a zvyšuje objem tiketů.
Zmírnění:
Pro zajištění úspěšného nasazení doporučuje společnost Microsoft a zkušení IT profesionálové následující postup v několika fázích:
Ochrana tokenů je silným krokem vpřed v zastavení přehrávání tokenů a kompromitace firemních e-mailů, ale není to „nastav a zapomeň“. Poskytovatelé spravovaných služeb (MSP) musí k nasazení přistupovat s opatrností, s ohledem na kontext a s edukací klientů.
Opatrným pilotním testováním, využíváním režimu pouze pro hlášení a proaktivní komunikací s koncovými uživateli mohou poskytovatelé spravovaných služeb implementovat tuto funkci způsobem, který maximalizuje ochranu bez narušení pracovních postupů.
Zdroje a další literatura:
Objevte a sdílejte nejnovější trendy, tipy a osvědčené postupy v oblasti kybernetické bezpečnosti – a také nové hrozby, na které si dát pozor.
Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Vzpomínám si na rané dny...
Více informací
Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Blog tohoto týdne má...
Více informací
Čas od času se objeví nějaký malware s dostatečně chytrým trikem, který donutí bezpečnostní výzkumníky se zastavit a...
Více informacíZískejte bystřejší pohled na lidská rizika s pozitivním přístupem, který překonává tradiční phishingové testování.
