持續存取評估可立即撤銷存取權限
在訊息中心通知 MC884015(2024 年 9 月 5 日)中,宣佈 Microsoft 365 管理中心將於 2024 年 9 月實施持續存取評估(CAE),這一消息備受歡迎。Microsoft 於 2022 年 1 月已為 Exchange Online、SharePoint Online 和 Teams 實施了 CAE。
實施持續存取評估(CAE)意味著 Microsoft 365 管理中心能夠對關鍵事件作出回應,例如使用者帳戶密碼變更,或連線來自意外的 IP 位址。如果管理員帳戶不幸被入侵,CAE 將確保用於存取管理中心的憑證在帳戶密碼變更或存取權限被撤銷後立即失效。
速度是關鍵
在應對攻擊時,速度至關重要,盡快使憑證無效並強制重新驗證是非常有幫助的。CAE 取代了舊有的方法,如等待存取權杖(access token)過期。等待存取權杖失效的問題在於,未經授權的存取可能在帳戶被入侵後持續長達一小時。
當然,更好的做法是通過強大的多重驗證(如 Microsoft 管理員應用程式或通行密鑰)來保護管理員帳戶,以防止入侵發生。儘管我們多年來已經知道這點,但使用多重驗證保護的 Microsoft 365 帳戶比例仍然令人失望(2024 年 2 月僅 38%)。在這種情況下,能夠迅速撤銷對 Microsoft 365 管理中心等關鍵管理工具的存取權就變得尤為重要。
持續存取評估是件好事
根據 Microsoft 報告的 4 億個付費 Office 365 帳戶來看,這意味著只有 1.52 億帳戶使用了多重驗證,而將近 2.5 億帳戶沒有受到保護。這對於不法分子來說,實在是太多有價值的目標了。我們需要做得更好。
Microsoft 365 管理中心是主要的管理入口網站,Microsoft 使用 CAE 來保護它非常重要。然而,這一步驟不應被視為租戶的萬全保護,因為它並非如此。目前沒有關於其他重要管理入口網站(如 Purview 合規入口網站和 Defender 入口網站)支援 CAE 的消息。
雖然支援 CAE 於所有 Microsoft 365 管理中心是理想的,但事實上,這可能仍不足以阻止攻擊者。如前所述,當攻擊者滲透租戶後,速度至關重要。等待圖形使用者介面(GUI)會拖慢攻擊者的速度,但他們仍可以使用自動化腳本,透過 PowerShell 和 Graph API 請求來執行動作,如建立新帳戶或具權限的應用程式。執行一系列腳本來徹底感染租戶,比使用管理中心來操作更有效率。
這進一步強調了阻止攻擊者進入租戶的必要性。CAE 就像是一塊能修復部分損害的補丁,但如果攻擊者成功入侵具有管理權限的帳戶,它無法完全阻止他們造成更大的破壞。


Comments are closed, but trackbacks and pingbacks are open.