
Пријава кодом уређаја заобилази MFA: како затворити пролаз у Entra ID-у

Да бисте у Microsoft Entra ID-у блокирали фишинг кодом уређаја, прво попишите пријаве које користе тај ток, затим проверите Conditional Access политику у режиму Report-only и тек онда укључите блокаду. Microsoftово упутство за блокирање тока предвиђа проверу постојеће употребе и утицаја политике пре укључивања. Пре промене одредите и којим одобреним уређајима или алатима је тај начин пријаве заиста потребан.
Нападач може да покрене пријаву на свом уређају и наведе корисника да добијени код унесе на правој Microsoft страници. Корисник може да заврши и MFA проверу, али токене затим добија уређај који је започео пријаву: ту је пролаз кроз заштиту, а не прескакање самог MFA корака. Microsoftова анализа кампање Storm-2372 описује злоупотребу Microsoft Authentication Broker-а за добијање refresh токена и регистрацију уређаја под контролом нападача.
Пронађите стварну употребу у логовима
У евиденцији пријава у Microsoft Entra центру филтрирајте по Authentication protocol = Device code flow. За сваку успешну пријаву забележите корисника, апликацију, ресурс, локацију и податке о уређају, па утврдите ко је власник тог начина рада. Назив познате апликације сам по себи није доказ да је ток неопходан: важно је који конкретан уређај или задатак не може да користи други начин пријаве.
Попис треба да обухвати Teams уређаје у салама и заједничким просторима, али и Azure CLI, развојне и старије командне алате ако их организација користи. Код уређаја у сали разликујте ресурсни налог додељен уређају од налога администратора који га подешава. За интерактивне алате проверите да ли је могућа пријава преко прегледача или посредника; за аутоматизацију размотрите управљани идентитет или федерацију идентитета радног оптерећења.
Поред тренутног протокола погледајте и Original transfer method. Вредност Device code flow може да означава касније освежавање токена или пријаву повезану са ранијом сесијом започетом кодом уређаја, иако Authentication protocol за текући догађај више не приказује тај ток. Зато оба поља помажу да процените утицај политике и објасните одбијање приступа после њеног укључивања.
Испробајте блокаду без прекида рада
У Entra ID > Conditional Access > Policies направите нову политику. У Assignments изаберите кориснике у обухвату и циљне ресурсе, у Conditions > Authentication Flows укључите Device code flow, а у Access controls > Grant поставите Block access. При креирању подесите Enable policy на Report-only: евиденција ће показати како би се политика применила, док пријаве још неће бити прекинуте том политиком.
Пробу спроведите са налозима и уређајима из пописа. У детаљима пријаве, на картици Conditional Access, погледајте исход нове политике и за сваку пријаву која би била блокирана проверите да ли је то намеравано. Испробајте и почетну регистрацију, поновно подешавање и поновну аутентификацију уређаја у сали после промене лозинке или политике; његова уобичајена свакодневна употреба не показује нужно како ће проћи следећа регистрација.
Ако проба открије непописану легитимну пријаву, најпре утврдите њеног власника и сврху. Потом одлучите може ли да пређе на други начин пријаве или јој је потребан документован изузетак. Широко искључивање корисника решило би прекид рада, али би истовремено оставило исти ток доступним и изван оправданог случаја.
Ограничите изузетке на стварне зависности
За Teams уређаје којима је ток потребан, Microsoftово упутство за Teams уређаје предвиђа трајну групу њихових ресурсних налога и изузимање ресурса Device Registration Service из политике блокирања. Прво проверите да су одговарајући налози у групи и да су налози за хитни административни приступ изузети према правилима организације. Изузеће ресурса је потребно када политика обухвата све ресурсе, како регистрација уређаја не би била блокирана.
Ресурсни налог сале остаје у групи док уређај зависи од тог тока, укључујући поновно подешавање и опоравак. Изузетак је везан за налог, а не само за једну салу или апликацију: изузети налог може да користи код уређаја и у другим пријавама које би политика иначе обухватила. Зато уз сваки налог забележите уређај и власника, а налог уклоните из групе када се уређај повуче.
Одобрене алате ван Teams окружења држите у посебној групи, са именованим власником и роком за поновну процену потребе. Ако би изузетак морао да обухвати лични налог који се користи и за друге апликације, његов домет је шири од самог алата. То је разлог да се пре изузимања корисника поново провери може ли алат да пређе на безбеднији начин пријаве.
Укључите политику и пратите последице
Када резултати режима Report-only покажу да су оправдани случајеви обухваћени изузецима, промените Enable policy на On. Затим проверите стварну пријаву и регистрацију одабраног Teams уређаја, пријаву одобреног алата и одбијање пробне пријаве кодом уређаја са налога без изузетка. За неочекивано одбијање отворите конкретан догађај у логовима и утврдите која је политика деловала пре него што мењате њен обухват.
Ако текући Authentication protocol не показује код уређаја, проверите Original transfer method: раније започета сесија може остати означена тим током при каснијем освежавању токена. После укључивања пратите успешне пријаве кодом уређаја, одбијене пријаве и чланство у групама изузетака. Нови ресурсни налог додајте тек када су познати уређај и власник, како изузеци не би постали трајан приступ без јасне потребе.
Истражите већ издате токене
Блокада нових пријава кодом уређаја не решава сама по себи сумњу да је корисник већ унео нападачев код. За тај налог повежите време пријаве, апликацију, локацију, приступ пошти и другим ресурсима, као и недавне регистрације уређаја. Необична активност токена или Primary Refresh Token-а близу регистрације непознатог уређаја посебно је важан траг у начину злоупотребе описаном за Storm-2372.
Ако сумња остане, опозовите корисникове refresh токене поступком revokeSignInSessions и захтевајте поновну аутентификацију. Проверите да ли је непознат уређај регистрован у Entra ID-у и шта је налог радио у пошти и другим доступним сервисима. Та истрага обухвата приступ који је можда већ стечен; Conditional Access блокада затвара пут за наредне пријаве истим током.
Повезани чланци


Signal или Telegram: подразумевано шифровање мења цео избор

Iganony скрива преглед јавне приче, али не скрива вас од самог сајта

Како ограничити AI агента пре него што prompt injection стигне до алата

Bitwarden или Proton Pass: бесплатни план није једина разлика

PartnerPX замењује периодичне оцене добављача сталним праћењем
Претплатите се на наш билтен
Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.