[{"data":1,"prerenderedAt":2139},["ShallowReactive",2],{"sc:header-data-fi":3,"sc:footer-data-fi":489,"author-fi-fabian-bader-1b470ba1ddf8b3":519,"content-fi-fabian-bader":549,"content-events-fi-fabian-bader":2118,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":2119},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"fi":13},{"title":14,"url":15,"alt":16},"Etusivu","/fi","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"fi":21},{"title":22,"description":23},"Workplace","Microsoft 365 -pohjaiset älykkäät, turvalliset ja joustavat työympäristöt, jotka yhdistävät nykyaikaiset teknologiat ja identiteettipalvelut.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"fi":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"fi":34},{"title":35,"url":36},"Managed Intune","/fi/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"fi":40},{"title":41,"url":42},"Managed Entra","/fi/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"fi":46},{"title":47,"url":48},"Managed Workplace","/fi/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"fi":52},{"title":53,"url":54},"Consulting Services","/fi/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"fi":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"fi":64},{"title":65,"url":66},"Microsoft Entra Suite","/fi/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"fi":70},{"title":71,"url":72},"Microsoft Intune","/fi/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"fi":76},{"title":77,"url":78},"Microsoft Windows","/fi/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"fi":82},{"title":83,"url":84},"Windows 365 Cloud PC","/fi/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"fi":88},{"title":89,"url":90},"Cloud Workplace Foundation","/fi/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"fi":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"fi":100},{"title":101,"url":102},"Microsoft 365 Copilot","/fi/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"fi":106},{"title":107,"url":108},"Teams","/fi/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"fi":112},{"title":113,"url":114},"SharePoint & Power Platform","/fi/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"fi":118},{"title":119,"url":120},"Exchange Online","/fi/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"fi":124},{"title":125,"url":126},"Information Protection & Compliance","/fi/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"fi":130},{"title":131,"description":132},"Azure","Vauhdita kasvua Azurella: leikkaa pilvikustannuksia, paranna tehokkuutta ja edistä innovaatioita IaaS:n ja PaaS:n avulla.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"fi":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"fi":142},{"title":143,"url":144},"Azure Managed Services","/fi/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"fi":148},{"title":149,"url":150},"Azure Consulting","/fi/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"fi":154},{"title":155},"Skenaariot",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"fi":160},{"title":161,"url":162},"Suunnittele pilvesi","/fi/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"fi":166},{"title":167,"url":168},"Siirry pilveen","/fi/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"fi":172},{"title":173,"url":174},"Uudista liiketoimintasi","/fi/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"fi":178},{"title":179,"url":180},"Mieti VMware-strategiasi uudelleen","/fi/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"fi":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"fi":190},{"title":191,"url":192},"Azure Foundation","/fi/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"fi":196},{"title":197,"url":198},"Azure AI Foundation","/fi/azure/azure-ai-foundation",{"name":86,"languages":200},{"fi":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"fi":205},{"title":206,"url":207},"Azure Data Foundation","/fi/azure/azure-data-foundation",{"name":188,"languages":209},{"fi":210},{"title":211,"url":212},"Azure Container Foundation","/fi/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"fi":216},{"title":217,"url":218},"Managed Dark Tenant","/fi/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"fi":222},{"title":223,"url":224},"Cloud Adoption Framework","/fi/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"fi":228},{"title":229,"url":230},"Cloud Competence Center","/fi/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"fi":234},{"title":235,"description":236,"emergency":237},"Tietoturva","Valppautta pilvessä palkitulla 24/7-hallintapalvelulla, häiriötilanteiden hallinnalla ja huippuluokan suojauksella infrastruktuurillesi.",{"text":238,"href":239,"skin":240,"icon":241},"Hyökkäyksen kohteena?","/fi/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"fi":249},{"title":250,"url":251},"Managed Red Tenant","/fi/security/managed-red-tenant",{"name":214,"languages":253},{"fi":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"fi":259},{"title":260,"url":261},"Sentinel Data Lake","/fi/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"fi":265},{"title":266,"url":267},"Security Consulting","/fi/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"fi":274},{"title":275,"url":276},"Cloud Security Operations Center","/fi/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"fi":280},{"title":281,"url":282},"Global Secure Access","/fi/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"fi":286},{"title":287,"url":288},"MyWorkID","/fi/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"fi":295},{"title":296,"url":297},"Preventive Services","/fi/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"fi":301},{"title":302,"url":303},"Data Security Service","/fi/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"fi":307},{"title":308,"url":309},"Security Copilot Agents","/fi/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"fi":313},{"title":314,"url":315},"NIS2:n käyttöönotto","/fi/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"fi":319},{"title":320,"description":321},"Tuotteet","Innovatiiviset täydentävät tuotteet täysin turvalliseen, 100-prosenttisesti pilvipohjaiseen Microsoft-ympäristöön, jotka parantavat yhteistyötä, verkon todennusta ja ohjelmistojen hallintaa.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"fi":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Pilvipohjainen ohjelmistojen jakelu",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"fi":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Varmenteiden jakelu pilvestä",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"fi":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Työskentele paikallisten Office 365 -tietojesi kanssa",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"fi":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Siirrä tietosi palvelimelta toiselle",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"fi":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider Microsoft 365:lle",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"fi":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Todennus verkollesi",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"fi":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Etsi yhteystietoja Microsoft Teamsista",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"fi":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot -valvonta reaaliajassa",{"name":396,"languages":397},"casestudies",{"fi":398},{"title":399,"url":400,"description":401},"Asiakastarinat","/fi/casestudies","Pilven edelläkävijä: paras Microsoft-kumppanisi kattaviin pilviratkaisuihin Blueprint-pohjaisella lähestymistavalla ja Infrastructure-as-Code-osaamisella.",{"name":403,"languages":404,"children":407},"company",{"fi":405},{"title":406,"description":401},"Yritys",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"fi":411},{"title":412},"Tietoa meistä",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"fi":417},{"title":418,"url":419},"Faktat ja luvut","/fi/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"fi":423},{"title":424,"url":425},"Yhteystiedot ja toimipisteet","/fi/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"fi":429},{"title":430,"url":431},"glueckkanja Sveitsi","/fi/company/switzerland",{"name":433,"languages":434},"austria",{"fi":435},{"title":436,"url":437},"glueckkanja Itävalta","/fi/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"fi":441},{"title":442},"Ura",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"fi":447},{"title":448,"url":449},"Urakatsaus","/fi/career",{"name":451,"languages":452},"company-young-professionals",{"fi":453},{"title":454,"url":455},"Young Professionals","/fi/young-professionals",{"name":457,"languages":458},"company-jobs",{"fi":459},{"title":460,"url":461},"Avoimet työpaikat","/fi/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"fi":465},{"title":466},"Uusimmat",[468,474],{"name":469,"languages":470},"company-blog",{"fi":471},{"title":472,"url":473},"Blogi","/fi/blog",{"name":469,"languages":475},{"fi":476},{"title":477,"url":478},"Tapahtumat","/fi/events",[480],{"name":481,"languages":482},"career-meta",{"fi":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"fi":487},{"title":488,"url":425,"active":484},"Yhteystiedot",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksFi":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Tietosuoja","/fi/privacy",{"title":514,"url":515},"Oikeudelliset tiedot","/fi/imprint",{"title":517,"url":518},"Ei evästeitä","/fi/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":521,"navigation":325,"otherLanguages":535,"path":545,"seo":546,"stem":547,"__hash__":548},"authors/fabian-bader.md","Fabian Bader",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Fabian Bader ist Cyber Security Architect und Microsoft MVP, der sich mit Begeisterung auf Security- und Cloud-Lösungen spezialisiert hat. Er ist Experte im Umgang mit Microsoft-Technologien. Von der Azure-Cloud bis zum on-premises Active Directory findet er stets neue Wege, um das Potenzial von Technologie zu nutzen. Dabei legt er großen Wert auf Effizienz und Automatisierung, was ihm dank seiner Expertise in PowerShell mühelos gelingt. Er ist fester Bestandteil der IT-Community. Als engagierter Redner und inspirierender Blog-Autor teilt er sein Wissen und seine Erfahrungen auf \"cloudbrothers.info\" und unterstützt Gleichgesinnte als Gastgeber der \"Hamburg PowerShell User Group\". Darüber hinaus ist er als Mitglied des Organisations-Teams von \"PowerShell Saturday Hamburg\".",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},{"en":536,"es":537,"sv":538,"fi":539,"da":540,"ko":541,"nl":542,"no":543,"ja":544},"Fabian Bader is a Cyber Security Architect and Microsoft MVP who is passionate about security and cloud solutions. He is an expert in working with Microsoft technologies. From the Azure cloud to on-premises Active Directory, he is always finding new ways to leverage the potential of technology. He places great emphasis on efficiency and automation, which he accomplishes effortlessly thanks to his expertise in PowerShell. He is an integral part of the IT community. As a dedicated speaker and inspiring blog author, he shares his knowledge and experiences on \"cloudbrothers.info\" and supports like-minded people as host of the \"Hamburg PowerShell User Group\". In addition, he is a member of the organizing team of \"PowerShell Saturday Hamburg\".","Fabian Bader es Cyber Security Architect y Microsoft MVP, especializado con entusiasmo en soluciones de seguridad y cloud. Es un experto en el manejo de las tecnologías de Microsoft. Desde la nube de Azure hasta el Active Directory on-premises, encuentra siempre nuevas formas de aprovechar el potencial de la tecnología. En ello concede gran importancia a la eficiencia y la automatización, algo que logra sin esfuerzo gracias a su dominio de PowerShell. Es parte fija de la comunidad de IT. Como ponente comprometido y autor de blog inspirador, comparte sus conocimientos y experiencias en \"cloudbrothers.info\" y apoya a otros entusiastas como anfitrión de la \"Hamburg PowerShell User Group\". Además, forma parte del equipo organizador de \"PowerShell Saturday Hamburg\".","Fabian Bader är Cyber Security Architect och Microsoft MVP och har med stort engagemang specialiserat sig på säkerhets- och molnlösningar. Han är expert på Microsoft-teknik. Från Azure-molnet till on-premises Active Directory hittar han ständigt nya vägar att utnyttja teknikens potential. Han lägger stor vikt vid effektivitet och automatisering, vilket han tack vare sin expertis i PowerShell klarar utan ansträngning. Han är en fast del av IT-communityn. Som engagerad talare och inspirerande bloggförfattare delar han med sig av sin kunskap och sina erfarenheter på \"cloudbrothers.info\" och stöttar likasinnade som värd för \"Hamburg PowerShell User Group\". Dessutom är han medlem i organisationsteamet för \"PowerShell Saturday Hamburg\".","Fabian Bader on Cyber Security Architect ja Microsoft MVP, joka on innostuneesti erikoistunut tietoturva- ja pilviratkaisuihin. Hän on Microsoft-teknologioiden asiantuntija. Azure-pilvestä on-premises Active Directoryyn hän löytää jatkuvasti uusia tapoja hyödyntää teknologian mahdollisuuksia. Hän arvostaa suuresti tehokkuutta ja automaatiota, mikä onnistuu häneltä vaivatta hänen PowerShell-osaamisensa ansiosta. Hän on kiinteä osa IT-yhteisöä. Sitoutuneena puhujana ja innostavana blogikirjoittajana hän jakaa tietämystään ja kokemuksiaan sivustolla \"cloudbrothers.info\" ja tukee samanhenkisiä \"Hamburg PowerShell User Group\" -ryhmän isäntänä. Lisäksi hän on mukana \"PowerShell Saturday Hamburg\" -tapahtuman järjestelytiimissä.","Fabian Bader er Cyber Security Architect og Microsoft MVP, som med begejstring har specialiseret sig i sikkerheds- og cloud-løsninger. Han er ekspert i Microsoft-teknologier. Fra Azure-cloud til on-premises Active Directory finder han hele tiden nye måder at udnytte teknologiens potentiale på. Han lægger stor vægt på effektivitet og automatisering, hvilket lykkes ham ubesværet takket være hans ekspertise i PowerShell. Han er en fast del af IT-communityet. Som engageret taler og inspirerende blogforfatter deler han sin viden og sine erfaringer på \"cloudbrothers.info\" og støtter ligesindede som vært for \"Hamburg PowerShell User Group\". Derudover er han medlem af organisationsteamet for \"PowerShell Saturday Hamburg\".","Fabian Bader는 Cyber Security Architect이자 Microsoft MVP로, 보안 및 클라우드 솔루션에 열정을 가지고 특화되어 있습니다. 그는 Microsoft 기술을 능숙하게 다루는 전문가입니다. Azure 클라우드에서 on-premises Active Directory에 이르기까지 그는 기술의 잠재력을 활용할 새로운 방법을 끊임없이 찾아냅니다. 이 과정에서 그는 효율성과 자동화를 매우 중시하며, PowerShell에 대한 전문성 덕분에 이를 손쉽게 실현합니다. 그는 IT 커뮤니티의 확고한 일원입니다. 열정적인 강연자이자 영감을 주는 블로그 저자로서 그는 \"cloudbrothers.info\"에서 자신의 지식과 경험을 공유하고, \"Hamburg PowerShell User Group\"의 호스트로서 뜻을 같이하는 이들을 지원합니다. 또한 그는 \"PowerShell Saturday Hamburg\"의 조직 팀의 일원이기도 합니다.","Fabian Bader is Cyber Security Architect en Microsoft MVP en heeft zich met veel enthousiasme gespecialiseerd in security- en cloudoplossingen. Hij is expert in het werken met Microsoft-technologieën. Van de Azure-cloud tot het on-premises Active Directory vindt hij steeds nieuwe manieren om het potentieel van technologie te benutten. Daarbij legt hij veel nadruk op efficiëntie en automatisering, wat hem dankzij zijn expertise in PowerShell moeiteloos afgaat. Hij is een vast onderdeel van de IT-community. Als betrokken spreker en inspirerende blogauteur deelt hij zijn kennis en ervaring op “cloudbrothers.info” en ondersteunt hij gelijkgestemden als gastheer van de “Hamburg PowerShell User Group”. Daarnaast is hij lid van het organisatieteam van “PowerShell Saturday Hamburg”.","Fabian Bader er Cyber Security Architect og Microsoft MVP, som med entusiasme har spesialisert seg på security- og cloud-løsninger. Han er ekspert på Microsoft-teknologier. Fra Azure-cloud til on-premises Active Directory finner han stadig nye måter å utnytte teknologiens potensial på. Han legger stor vekt på effektivitet og automatisering, noe som takket være ekspertisen hans i PowerShell går som en lek. Han er en fast del av IT-community. Som engasjert foredragsholder og inspirerende bloggforfatter deler han kunnskapen og erfaringene sine på \"cloudbrothers.info\" og støtter likesinnede som vert for \"Hamburg PowerShell User Group\". I tillegg er han medlem av organisasjonsteamet for \"PowerShell Saturday Hamburg\".","Fabian BaderはCyber Security ArchitectでありMicrosoft MVPで、セキュリティとクラウドのソリューションに情熱を持って取り組んでいます。Microsoftテクノロジーを扱うエキスパートです。Azureクラウドからon-premises Active Directoryまで、テクノロジーの可能性を活かす新しい方法を常に見つけ出しています。その際に効率化と自動化を重視しており、PowerShellの専門知識によってそれを難なく実現しています。ITコミュニティに欠かせない存在でもあります。熱心なスピーカーとして、また刺激を与えるブログ著者として、\"cloudbrothers.info\"で知識と経験を共有し、\"Hamburg PowerShell User Group\"のホストとして同じ志を持つ人々を支えています。さらに、\"PowerShell Saturday Hamburg\"の運営チームの一員でもあります。","/fabian-bader",{"title":521,"description":528},"fabian-bader","Mvtlgx065YSlCBBI4wct1fdOV-n7SuPILVh9VLNr0Rw",[550,1296],{"id":551,"title":552,"author":553,"body":556,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1218,"meta":1219,"moment":1223,"navigation":325,"path":1288,"seo":1289,"stem":1290,"tags":1291,"webcast":484,"__hash__":1295},"content_fi/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass: kaikki olennainen",[521,554,555],"Christopher Brumm","Thomas Naunheim",{"type":523,"value":557,"toc":1200},[558,563,566,620,624,626,639,647,658,664,667,671,673,678,681,684,688,754,757,760,764,766,770,772,787,794,797,800,802,805,808,811,819,830,833,835,838,842,844,847,852,856,858,861,864,867,1030,1034,1036,1039,1080,1084,1086,1093,1096,1099,1114,1117,1120,1174,1182,1186,1188,1191,1194,1197],[559,560,562],"h2",{"id":561},"mitä-tähän-mennessä-on-tapahtunut","Mitä tähän mennessä on tapahtunut?",[526,564,565],{},"{: .h3-font-size}",[567,568,569,593,608,617],"ul",{},[570,571,572,573,580,581,586,587,592],"li",{},"Joulukuussa 2024 ",[574,575,579],"a",{"href":576,"rel":577},"https://x.com/TEMP43487580",[578],"nofollow","Yuya Chudo"," piti esityksensä “",[574,582,585],{"href":583,"rel":584},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[578],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","” Black Hat Europe -konferenssissa. Esityksessä hän näytti, kuinka laitteiden vaatimustenmukaisuutta koskevaa, harvoin tunnettua kovakoodattua poikkeusta Conditional Accessissa (CA) voi käyttää väärin yhdessä Entra ID:n dokumentoimattoman “",[574,588,591],{"href":589,"rel":590},"https://github.com/secureworks/family-of-client-ids-research",[578],"FOCI-ominaisuuden","” kanssa. Esityksessä hän esitteli myös Microsoftin MSRC:n vastauksen (VULN-123240), jonka mukaan tämä toiminta on tarkoituksellista ja välttämätöntä uusien laitteiden onnistuneelle Intune-liittämiselle (Enrollment).",[570,594,595,596,601,602,607],{},"Muutama päivä konferenssin jälkeen Sunny Chau julkaisi proof-of-concept-työkalun ",[574,597,600],{"href":598,"rel":599},"https://github.com/JumpsecLabs/TokenSmith",[578],"TokenSmith"," sekä siihen liittyvän ",[574,603,606],{"href":604,"rel":605},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[578],"blogikirjoituksen",", mikä teki tekniikasta laajemman yleisön saatavilla olevan.",[570,609,610,611,616],{},"Lisäksi on julkaistu ",[574,612,615],{"href":613,"rel":614},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[578],"PowerShellillä kirjoitettu PoC",".",[570,618,619],{},"Joulukuun lopusta lähtien me glueckkanja AG:llä olemme tutkineet, kuinka tämän tekniikan voi estää ja tunnistaa. Tässä blogikirjoituksessa haluamme jakaa näkemyksiämme hyökkäyksestä ja käsitellä torjunta- ja tunnistusvaihtoehtoja.",[559,621,623],{"id":622},"tldr","TL;DR",[526,625,565],{},[526,627,628,629,634,635],{},"Conditional Accessissa on tiettyjen ongelmien ratkaisemiseksi joitakin resursseja, joihin on sisäänrakennettu poikkeus tiettyihin Grant Controls -kontrolleihin tai ehtoihin. Yksi näistä on Company Portal -sovelluksen poikkeus laitteiden vaatimustenmukaisuudesta, mikä ratkaisee muna-kana-ongelman: laitteet on saatava liitettyä Intuneen ennen kuin niitä pidetään vaatimustenmukaisina. Tämä toiminta on ",[574,630,633],{"href":631,"rel":632},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[578],"dokumentoitu tässä",".\n",[636,637,638],"strong",{},"Tämä tarkoittaa, että voit saada tämän sovelluksen access- ja refresh-tokenit hallitsemattomalta laitteelta, vaikka CA-käytäntö pakottaisi laitteen vaatimustenmukaisuuden kaikille resursseille (“All resources”).",[526,640,641,646],{},[642,643],"img",{"alt":644,"src":645},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[526,648,649,650,654,655],{},"Microsoft on toteuttanut ominaisuuden nimeltä Family of Client IDs (FOCI), joka sallii Microsoftin OAuth-asiakassovellusten ryhmän hankkia access-tokeneita minkä tahansa muun perheen jäsenen puolesta niiden refresh-tokenin avulla. Tämä on toiminta, jota OAuth2-standardi ei muutoin salli. Lue ",[574,651,653],{"href":589,"rel":652},[578],"Secureworksin alkuperäinen työ"," saadaksesi lisätietoja.\n",[636,656,657],{},"Koska Company Portal -sovellus on “perheenjäsen”, sille pyydettyjä refresh-tokeneita voidaan käyttää tokenien hankkimiseen muille perheen sovelluksille.",[526,659,660,661],{},"FOCI-ominaisuus on rajattu, ja asiakas-id:n ja resurssin välinen suostumus (consent) on määritettävä ja myönnettävä nimenomaisesti. Company Portal -sovelluksen tapauksessa tämä suostumus on myönnetty muun muassa Microsoft Graphin käyttöön rajoitetulla scopella sekä Azure AD Graph API:in nykyisen käyttäjän oikeuksilla.\n",[636,662,663],{},"Tämä tarkoittaa, että Company Portalin refresh-tokenia voidaan käyttää esimerkiksi Azure AD Graph API:n access-tokenien hankkimiseen scopella user_impersonation, mikä mahdollistaa monenlaisia toimia esimerkiksi AADInternalsin tai ROADreconin avulla.",[526,665,666],{},"Hyökkäyksen toteuttamiseksi hyökkääjä tarvitsee joko uhrin voimassa olevat tunnistetiedot sekä kyvyn suorittaa MFA, jos Conditional Access sitä edellyttää, tai voimassa olevan refresh-tokenin.",[559,668,670],{"id":669},"mikä-riski-ja-vaikutusalue-tähän-liittyy","Mikä riski ja vaikutusalue tähän liittyy?",[526,672,565],{},[674,675,677],"h3",{"id":676},"mihin-mahdollisista-resursseista-scopeista-vaatimustenmukaisuuden-poikkeus-vaikuttaa","Mihin mahdollisista resursseista (scopeista) vaatimustenmukaisuuden poikkeus vaikuttaa?",[526,679,680],{},"{: .h4-font-size}",[526,682,683],{},"Hyökkääjällä on mahdollisuus pyytää tokeneita toiselle FOCI-sovellukselle, kuten edellä on kuvattu. Microsoft on kuitenkin toteuttanut laitteiden vaatimustenmukaisuusvaatimuksen ohituksen vain tiettyjen resurssisovellusten eri API-oikeuksien scopejen tokenien käyttöä varten. Erityisesti seuraavat delegoidut API-oikeudet ovat arkaluonteisia ja hyökkääjiä kiinnostavia:",[685,686,687],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[689,690,691,707],"table",{},[692,693,694],"thead",{},[695,696,697,701,704],"tr",{},[698,699,700],"th",{},"Resurssisovellus",[698,702,703],{},"Application Id",[698,705,706],{},"Delegoitu oikeus-scope",[708,709,710,722,733,744],"tbody",{},[695,711,712,716,719],{},[713,714,715],"td",{},"AADGraph",[713,717,718],{},"00000002-0000-0000-c000-000000000000",[713,720,721],{},"user_impersonation",[695,723,724,727,730],{},[713,725,726],{},"Microsoft Graph API",[713,728,729],{},"00000003-0000-0000-c000-000000000000",[713,731,732],{},"“email\", \"openid\", \"profile\",\"Device.Read.All\", \"DeviceManagementConfiguration.Read.All\", \"DeviceManagementConfiguration.ReadWrite.All\", \"ServicePrincipalEndpoint.Read.All\", \"User.Read”",[695,734,735,738,741],{},[713,736,737],{},"Device Registration Service",[713,739,740],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[713,742,743],{},"adrs_access",[695,745,746,749,752],{},[713,747,748],{},"Windows Azure Service Management API",[713,750,751],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[713,753,721],{},[526,755,756],{},"Koska myönnetyt oikeudet eivät koske itse sovellusta, vaikutus riippuu kutsujan (käyttäjätilin) oikeuksista ja siitä, mitkä delegoidut oikeus-scopet on valtuutettu suorittamaan API-kutsuja kyseisellä scopella.",[526,758,759],{},"Tarkastellaan lähemmin näytettyjen delegoitujen oikeus-scopejen kriittisyyttä ja mahdollista valtuutusta kutsua arkaluonteisia API-rajapintoja.",[559,761,763],{"id":762},"mitkä-oikeudet-ja-delegoidut-scopet-ovat-kriittisiä","Mitkä oikeudet ja delegoidut scopet ovat kriittisiä?",[526,765,565],{},[674,767,769],{"id":768},"azure-ad-graph-api","Azure AD Graph API",[526,771,680],{},[526,773,774,775,780,781,786],{},"Tämä vanha ohjelmointirajapinta tarjoaa monia API-rajapintoja Entra ID:n (Azure AD) hakemistoasetusten ja -objektien hallintaan. Tähän kuuluvat Conditional Access -käytännöt, hakemistoroolit, ryhmien ja laitteiden CRUD-operaatiot sekä kirjautuneeseen käyttäjään kohdistuvat toiminnot, kuten salasanan vaihto. Täydellinen lista kaikista tuetuista operaatioista löytyy ",[574,776,779],{"href":777,"rel":778},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[578],"Azure AD Graph API -referenssistä",". Tämä API poistuu kokonaan käytöstä 30. kesäkuuta 2025 (",[574,782,785],{"href":783,"rel":784},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[578],"Microsoftin viimeisimpien ilmoitusten"," mukaan).",[526,788,789,790,793],{},"Määritetty delegoitu scope “user_impersonation” sallii sovelluksen (tässä tapauksessa Company Portal) toimia käyttäjän puolesta. Näin jokaista oikeutta, joka kirjautuneella käyttäjällä on Entra-objektiin, scopeen tai hakemistotasolle, voidaan käyttää valtuutuksena API-kutsuissa. Käyttäjä voi olla Entra ID -objektin (sovelluksen, ryhmän tai muun objektin) omistaja, tai hänelle on voitu myöntää oikeuksia Entra ID -roolimääritysten kautta. ",[636,791,792],{},"Aktiivisten korkeasti valtuutettujen roolimääritysten tapauksessa tämä sallisi hyökkääjän muokata objekteja tai vaarantaa koko tenantin."," Vähintäänkin, jopa ilman mitään oikeuksia, käyttäjän oletusoikeuksia voidaan käyttää hakemisto-objektien laajaan tiedusteluun ja luettelointiin tenantissa.",[526,795,796],{},"Näin ollen Azure AD Graph API:n väärinkäytön skenaariot ja vaikutus riippuvat kohteena olevan käyttäjän aktiivisista tai pysyvistä oikeuksista. API-rajapinnat Microsoft 365 -palveluihin (esimerkiksi OneDriven eksfiltraatioon) eivät sisälly Azure AD Graphiin.",[674,798,726],{"id":799},"microsoft-graph-api",[526,801,680],{},[526,803,804],{},"Azure AD Graphiin verrattuna Microsoft Graph API:n delegoitu scope on rajattu tiettyyn laajuuteen. OpenID-scopejen (openid, email, profile) ja käyttäjän puolesta tehtävien perustason lukutoimintojen (ServicePrincipalEndpoint.Read.All, User.Read) ohella.",[526,806,807],{},"Kaikkien laiteobjektien listaus ja luku onnistuu kutsumalla Microsoft Graphin “device”-endpointia oletusoikeuksilla käyttämällä oikeutta “Device.Read.All\". Tämä voi auttaa hyökkääjiä saamaan tietoa laiteobjekteista.",[526,809,810],{},"Jos vaarantuneelle käyttäjälle on määritetty “Intune Administrator” -rooli tai mikä tahansa delegointi Microsoft Intunen RBAC:ssa, seuraavia myönnettyjä delegoituja API-oikeuksia tulisi pitää ongelmallisina:",[567,812,813,816],{},[570,814,815],{},"”DeviceManagementConfiguration.Read.All”",[570,817,818],{},"“DeviceManagementConfiguration.ReadWrite.All”",[526,820,821],{},[636,822,823,824,829],{},"Nämä delegoidut oikeudet mahdollistavat CRUD-operaatiot esimerkiksi laitteiden vaatimustenmukaisuus- ja konfiguraatiokäytännöille, mutta myös ",[574,825,828],{"href":826,"rel":827},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[578],"hallintaskriptien"," käyttöönoton kohdelaitteilla lisähaitallista toimintaa varten.",[674,831,737],{"id":832},"device-registration-service",[526,834,680],{},[526,836,837],{},"Tällä oikeudella hyökkääjä voi liittää tai rekisteröidä laitteen Entra ID:hen. Tämä puolestaan sallisi hänen jopa liittää laitteen Intuneen ja Intune-konfiguraatiosta riippuen saada voimassa olevan ja vaatimustenmukaisen laitteen, jolla päästä käsiksi vieläkin suojatumpiin palveluihin.",[674,839,841],{"id":840},"muut-foci-sovellukset","Muut FOCI-sovellukset",[526,843,680],{},[526,845,846],{},"Pääsyn pyytäminen muihin valtuutettuihin rajapintoihin, esimerkiksi Azure Resource Manager API:in, kuuluu FOCI:n piiriin ja kiinnostaa hyökkääjää. Tämä resurssi on kuitenkin edelleen suojattu, eikä sen kohdalla ohiteta Conditional Accessin “compliant device” -grant controlia.",[526,848,849],{},[642,850],{"alt":644,"src":851},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[559,853,855],{"id":854},"voimmeko-tunnistaa-tämän-hyökkäystekniikan","Voimmeko tunnistaa tämän hyökkäystekniikan?",[526,857,565],{},[526,859,860],{},"Kuten edellä on kuvattu, suurin riski liittyy pääsyyn MS Graphiin ja Azure AD Graphiin.",[526,862,863],{},"Koska tässä tapauksessa käytetään aina Microsoft Intune Company Portal -sovelluksen application ID:tä, tunnistuksen luomisen päätehtävänä on sulkea pois laillinen käyttö, kuten laiterekisteröinnit. Havaintojemme mukaan tämä ero näkyy siinä, mihin resursseihin istunnossa ensin päästään käsiksi → hyökkäyksen tapauksessa yleensä MS Graphiin tai Azure AD Graphiin.",[526,865,866],{},"Tässä on toimiva tunnistus, jonka olemme testanneet useissa eri kokoisissa ympäristöissä:",[868,869,871,872,875,876,881,882,886,890,893,894,896,893,900,875,902,904,905,893,909,911,893,914,875,916,918,919,921,893,924,875,926,928,929,932,933,936,937,940,941,875,943,946,947,949,893,952,875,954,932,957,959,960,962,963,965,966,893,969,962,971,974,975,978,979,981,982,946,985,987,893,990,875,992,994,995,875,997,999,1000,893,1003,1005,893,1007,875,1009,904,1011,893,1013,1015,893,1018,875,1020,928,1022,932,1024,936,1026,940,1028],"div",{"style":870},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[873,874],"br",{},"\n| ",[877,878,880],"span",{"style":879},"color: #569CD6;","where"," Timestamp > ",[877,883,885],{"style":884},"color: #E6DB74;","ago(",[877,887,889],{"style":888},"color: #A6E22E;","7d",[877,891,892],{"style":884},")"," ",[873,895],{},[877,897,899],{"style":898},"color: #75715E;","// Access to Microsoft Intune Company Portal",[873,901],{},[877,903,880],{"style":879}," ApplicationId == ",[877,906,908],{"style":907},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[873,910],{},[877,912,913],{"style":898},"// From non joined/registered device",[873,915],{},[877,917,880],{"style":879}," isempty(AadDeviceId) ",[873,920],{},[877,922,923],{"style":898},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[873,925],{},[877,927,880],{"style":879}," ResourceId ",[877,930,931],{"style":879},"in"," (",[877,934,935],{"style":907},"\"00000002-0000-0000-c000-000000000000\"",", ",[877,938,939],{"style":907},"\"00000003-0000-0000-c000-000000000000\"",") ",[873,942],{},[877,944,945],{"style":879},"summarize by"," SessionId ",[873,948],{},[877,950,951],{"style":898},"// Find the initial logon event based on the session Id",[873,953],{},[877,955,956],{"style":879},"join kind=inner",[873,958],{},"\n    AADSignInEventsBeta ",[873,961],{},"\n    | ",[877,964,880],{"style":879}," ErrorCode == ",[877,967,968],{"style":888},"0",[873,970],{},[877,972,973],{"style":879},"summarize arg_min(","Timestamp, *",[877,976,977],{"style":879},") by"," SessionId)",[873,980],{},"\n    ",[877,983,984],{"style":879},"on",[873,986],{},[877,988,989],{"style":898},"// Ignore trusted and managed devices",[873,991],{},[877,993,880],{"style":879}," isempty(DeviceTrustType) ",[873,996],{},[877,998,880],{"style":879}," IsManaged != ",[877,1001,1002],{"style":888},"1",[873,1004],{},[877,1006,899],{"style":898},[873,1008],{},[877,1010,880],{"style":879},[877,1012,908],{"style":907},[873,1014],{},[877,1016,1017],{"style":898},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[873,1019],{},[877,1021,880],{"style":879},[877,1023,931],{"style":879},[877,1025,935],{"style":907},[877,1027,939],{"style":907},[873,1029],{},[559,1031,1033],{"id":1032},"kuinka-meidän-tulisi-reagoida-havaitessamme-epäilyttävää-toimintaa","Kuinka meidän tulisi reagoida havaitessamme epäilyttävää toimintaa?",[526,1035,565],{},[526,1037,1038],{},"Käynnistä incident response -prosessisi määritellyn playbookin avulla, joka sisältää:",[567,1040,1041,1063,1071,1074,1077],{},[570,1042,1043,1044],{},"Vaarantuneen käyttäjän epäilyttävän tai poikkeavan toiminnan etsintä (hunting)\n",[567,1045,1046,1054,1057,1060],{},[570,1047,1048,1049,1053],{},"Yhteenveto ei-interaktiivisista kirjautumisista resurssisovelluksiin, mukaan lukien IP-osoitteet ja UserAgentit ",[1050,1051,1052],"code",{},"sessionId",":n perusteella",[570,1055,1056],{},"Tarkista, näkyykö Microsoft Entran auditlokeissa käyttäjän tai IP-osoitteiden tekemiä kriittisiä operaatioita (esimerkiksi tunnistetietojen lisääminen omistettuihin sovellusrekisteröinteihin)",[570,1058,1059],{},"Selvitä, onko käyttäjä rekisteröinyt laitteita kyseisessä istunnossa",[570,1061,1062],{},"Tarkista Intunen auditlokeista “Company Portal” -sovelluksen ja kyseisen käyttäjän tekemät operaatiot",[570,1064,1065,1066],{},"Kyseisiin entiteetteihin liittyvien hälytysten etsintä\n",[567,1067,1068],{},[570,1069,1070],{},"Hae entiteettejä AlertEvidence-taulusta tunnistaaksesi muita hälytyksiä SessionId:n, IP-osoitteiden ja käyttäjän perusteella",[570,1072,1073],{},"Määritä käyttäjän kriittisyys (oikeuksien perusteella) Exposure Managementissa",[570,1075,1076],{},"Käy läpi huntingin tulokset ja varmista, oliko toiminta laillista osana laitteen liittämistä.",[570,1078,1079],{},"Tunnista alkuperäinen hyökkäysvektori ja nollaa käyttäjän tunnistetiedot ja tarvittaessa laitteet.",[559,1081,1083],{"id":1082},"voimmeko-torjua-hyökkäyksen","Voimmeko torjua hyökkäyksen?",[526,1085,565],{},[526,1087,1088,1089,1092],{},"Koska määritetty poikkeus on välttämätön Intune-liittämiselle, ",[636,1090,1091],{},"ei ole olemassa torjuntakeinoa, joka ei rikkoisi muita Microsoft 365:n osia."," Pääsyä Azure AD Graph -resurssiin ei voi rajata scopeilla tai estää suoraan. Mikä tahansa Conditional Access -käytäntö, jossa grant controlina on “Block”, estää pääsyn, mutta sillä voi olla muita seurauksia.",[526,1094,1095],{},"Torjunnan kannalta on kuitenkin olennaista ymmärtää, että tämä Conditional Access -ohitus ei ole täydellinen hyökkäys. Se on tekniikka, joka yhtenä vaiheena mahdollistaa joukon hyökkäyksiä.",[526,1097,1098],{},"Hyökkäyspolku voisi olla",[1100,1101,1102,1105,1108,1111],"ol",{},[570,1103,1104],{},"Tilin vaarantaminen phishingin ja AiTM:n avulla",[570,1106,1107],{},"Conditional Accessin ohitus",[570,1109,1110],{},"Tiedustelu esimerkiksi ROADreconin, GraphRunnerin tai AADInternalsin avulla",[570,1112,1113],{},"Sivuttaisliike (lateral movement), oikeuksien laajentaminen tai pysyvyys (persistence) Intuneen liitetyn, juuri rekisteröidyn laitteen kautta",[526,1115,1116],{},"Koska emme pysty torjumaan Conditional Accessin ohitusta rikkomatta Intune-liittämistä, on enemmän kuin perusteltua toteuttaa torjuntatoimet hyökkäyspolun muissa vaiheissa ja ottaa käyttöön järkevät tunnistukset.",[526,1118,1119],{},"Todennäköisyyden ja vaikutuksen pienentämiseksi suosittelemme muiden kontrollien vahvistamista ja seuraavien toteuttamista pian:",[567,1121,1122,1128,1134,1140,1146,1162,1168],{},[570,1123,1124,1127],{},[636,1125,1126],{},"Pakota MFA kaikille käyttäjille (“All Users”) ja kaikille pilvisovelluksille (“All Cloud Apps”) Conditional Accessin kautta."," Jos pakotat vain laitteen vaatimustenmukaisuuden, yksivaiheinen todennus riittää tällä tekniikalla.",[570,1129,1130,1133],{},[636,1131,1132],{},"Älä käytä säännöissäsi laitteen vaatimustenmukaisuutta tai MFA:ta erikseen, pakota aina molemmat."," OR-ehdon käyttö ei koskaan rajaisi kaikkea pääsyä vaatimustenmukaiseen laitteeseen, koska access-token, jonka scopessa MFA on, riittäisi pääsyyn tenantiin.",[570,1135,1136,1139],{},[636,1137,1138],{},"Rajaa Security Information -rekisteröinti vaatimustenmukaisiin laitteisiin, phishing-kestävään todennukseen tai TAP:iin."," Testeissämme emme onnistuneet ohittamaan laitteen vaatimustenmukaisuutta Security Info -rekisteröinnissä.",[570,1141,1142,1145],{},[636,1143,1144],{},"Vaadi phishing-kestävää todennusta tai TAP:ia laitteiden liittämiseen tai rekisteröintiin."," Ilman sitä laitteen voi rekisteröidä esimerkiksi AADInternalsilla ja tällä tekniikalla.",[570,1147,1148,1151,1152],{},[636,1149,1150],{},"Vaadi MFA ja “Sign-in frequency every time” Microsoft Intune -liittämiseen."," Tämä rajoittaa ajanjaksoa, jonka aikana hyökkääjä voisi käyttää tuoreita tunnistetietoja uuden laitteen liittämiseen Intuneen.\n",[1153,1154,1155],"blockquote",{},[526,1156,1157,1158,1161],{},"🚧\n",[636,1159,1160],{},"Varoitus: Sign-in frequency every time = joka viides minuutti","\nMicrosoft huomioi viiden minuutin kelloheiton, kun Conditional Access -käytännössä valitaan “every time”, jotta käyttäjiä ei pyydetä todentautumaan useammin kuin kerran viidessä minuutissa.",[570,1163,1164,1167],{},[636,1165,1166],{},"Estä henkilökohtaisesti omistetut laitteet Intunen liittämisrajoituksissa."," Ilman näitä rajoituksia hyökkääjä voisi liittää uuden laitteen ja saada lisäjalansijaa.",[570,1169,1170,1173],{},[636,1171,1172],{},"Aseta laitteen vaatimustenmukaisuus epäonnistumaan, kun laitteelle ei ole määritetty yhtään vaatimustenmukaisuuskäytäntöä Intunessa."," Oletuksena jokaista laitetta pidetään vaatimustenmukaisena, vaikka mitään käytäntöä ei todellisuudessa sovellettaisi. Muuta tämä ja tee laitteen vaatimustenmukaisuuskäytännöstä pakollinen.",[526,1175,1176,1177,616],{},"Pidemmällä aikavälillä kannustamme sinua panostamaan salasanattoman, phishing-kestävän todennuksen käyttöönottoon, kuten Windows Hello for Business ja Passkeys (mukaan lukien Platform Credentials macOS Platform SSO:n avulla). Näin voit myöhemmin pakottaa phishing-kestävän todennuksen ja estää AiTM-hyökkäykset. Salasanan sijaan salli Temporary Access Passin (TAP) käyttö rajatun ajan ja rajatuissa tilanteissa, esimerkiksi uusien laitteiden tai työntekijöiden käyttöönotossa. Tukeaksemme TAP:ien käyttöä erilaisissa käyttötapauksissa olemme rakentaneet ",[574,1178,1181],{"href":1179,"rel":1180},"https://myworkid.cloud/",[578],"MyWorkID:n",[559,1183,1185],{"id":1184},"yhteenveto","Yhteenveto",[526,1187,565],{},[526,1189,1190],{},"Conditional Access on Entra ID:n Zero Trust -moottorina jo itsessään monimutkainen. Microsoftin Entran taustajärjestelmään lisäämät sisäänrakennetut poikkeukset tekevät monille vielä vaikeammaksi ymmärtää käytäntöjen ja suojausten vaikutusta. Silti Zero Trustin ja syvyyssuuntaisen puolustuksen (defense in depth) ajatus pitää edelleen.",[526,1192,1193],{},"Laitteen vaatimustenmukaisuuskäytäntö estää suurimman osan AiTM-hyökkäyksistä, ja monivaiheinen todennus tekee vuodettujen tai muuten vaarantuneiden tunnistetietojen väärinkäytön hyökkääjälle vaikeammaksi.",[526,1195,1196],{},"Kaikkia näitä turvatoimia on käytettävä yhdessä, ei toista toisen sijaan. Näin varmistat turvallisen ympäristön, vaikka yhtä puolustuskeinoa peukaloitaisiin tai se murrettaisiin.",[526,1198,1199],{},"Suosittelemme vahvasti annetun tunnistuksen käyttöönottoa Microsoft Defender XDR:ssä, jotta mahdollinen väärinkäyttö tunnistetaan. Varmista, että SOC:si on valmis tutkimaan nämä tapaukset, ja anna heille tarvittavat playbookit.",{"title":530,"searchDepth":531,"depth":531,"links":1201},[1202,1203,1204,1208,1214,1215,1216,1217],{"id":561,"depth":531,"text":562},{"id":622,"depth":531,"text":623},{"id":669,"depth":531,"text":670,"children":1205},[1206],{"id":676,"depth":1207,"text":677},3,{"id":762,"depth":531,"text":763,"children":1209},[1210,1211,1212,1213],{"id":768,"depth":1207,"text":769},{"id":799,"depth":1207,"text":726},{"id":832,"depth":1207,"text":737},{"id":840,"depth":1207,"text":841},{"id":854,"depth":531,"text":855},{"id":1032,"depth":531,"text":1033},{"id":1082,"depth":531,"text":1083},{"id":1184,"depth":531,"text":1185},"post",{"lang":1220,"seoTitle":1221,"titleClass":1222,"date":1223,"categories":1224,"blogtitlepic":1226,"socialimg":1227,"customExcerpt":1228,"keywords":1229,"contactInContent":1230,"scripts":1287},"fi","Compliant Device Bypass Microsoft Intunessa: tunnistus, reagointi ja torjunta","h2-font-size","2025-01-14",[1225],"Security","header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","Tässä blogikirjoituksessa glueckkanjan MVP Fabian Bader, Chris Brumm ja Thomas Naunheim kokoavat yksityiskohtia Microsoft Intune Company Portalin Compliant Device Bypassista. Lisätutkimuksen jälkeen he ovat löytäneet tavan tunnistaa mahdollinen uhka ja reagoida siihen. Löydät myös ohjeita Conditional Accessiin hyökkäyspinnan pienentämiseksi sekä tietoa vaikutusalueesta.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, laitteen vaatimustenmukaisuus, CA-poikkeus, TokenSmith PoC, pilviturvallisuus, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, tietoturvauhka, Black Hat Europe, Intune Enrollment, MSRC-vastaus, hyökkäyksen tunnistus, uhan torjunta, pilven vaatimustenmukaisuus, FOCI-ominaisuus",{"quote":484,"infos":1231},{"bgColor":1232,"color":1233,"boxBgColor":1234,"boxColor":1235,"headline":1236,"subline":1237,"level":559,"textStyling":1238,"flush":1239,"person":1240,"form":1252},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","Ota yhteyttä nyt","Haluatko tietää lisää Compliant Device Bypassista ja siitä, kuinka sen tunnistaa ja torjuu tehokkaasti? Asiantuntijamme käyvät kanssasi läpi havaintomme ja tukevat sinua todistetuilla strategioilla tietoturvan parantamiseksi. Otamme mielellämme sinuun yhteyttä.","text-light","justify-content-end",{"image":1241,"cloudinary":325,"alt":1242,"name":1242,"detailsHeader":1243,"details":1244},"/people/people-pam-team.png","Projekti- ja asiakkuudenhallinta","Kuulemme sinusta mielellämme.",[1245,1249],{"text":492,"href":1246,"details":1247,"icon":1248},"tel:+49 69 4005520","Soita nyt","site/phone",{"text":493,"href":1250,"icon":1251},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1253,"cta":1254,"method":1218,"action":1256,"fields":1257},"Lähetä",{"skin":1255},"primary on-surface","/send",[1258,1262,1267,1270,1274,1279,1282,1285],{"type":1259,"id":1260,"value":1261},"hidden","_next","successful",{"label":1263,"type":1264,"id":1265,"required":325,"requiredMsg":1266},"Nimi*","text","name","Syötä nimesi.",{"label":1268,"type":1264,"id":403,"required":325,"requiredMsg":1269},"Yritys*","Syötä yrityksesi.",{"label":1271,"type":1272,"id":1272,"required":325,"requiredMsg":1273},"Sähköpostiosoite*","email","Syötä sähköpostiosoitteesi.",{"label":1275,"type":1276,"id":1277,"required":325,"requiredMsg":1278},"Tietojasi säilytetään meillä tiedustelusi käsittelyä ja siihen vastaamista varten. Lisätietoja tietosuojasta löydät \u003Ca href=\"/fi/privacy\">tietosuojaselosteestamme\u003C/a>.","checkbox","dataprotection","Vahvista",{"type":1259,"id":1280,"value":1281},"_subject","Request Global Secure Access",{"type":1259,"id":1283,"value":1284},"inbox_key","gkgab-contact-form",{"type":1259,"id":1286},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":552,"description":530},"posts/2025-01-14-compliant-device-bypass",[1225,1292,1293,1294,281],"Entra","Conditional Access","ITDR","YoE0gmhDc6RsNLfiw8s8o61PyIJLo3yNpnmRVYhBCMk",{"id":1297,"title":1298,"author":1299,"body":1300,"cta":494,"description":1304,"eventid":494,"extension":533,"hideInRecent":484,"layout":1218,"meta":2088,"moment":2090,"navigation":325,"path":2111,"seo":2112,"stem":2113,"tags":2114,"webcast":484,"__hash__":2117},"content_fi/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[521,554,555],{"type":523,"value":1301,"toc":2068},[1302,1305,1308,1311,1317,1320,1323,1332,1338,1346,1366,1369,1375,1378,1381,1387,1392,1396,1407,1413,1416,1419,1423,1426,1432,1438,1441,1461,1471,1475,1478,1481,1484,1487,1491,1494,1497,1514,1522,1526,1530,1550,1554,1559,1570,1573,1581,1585,1599,1603,1614,1618,1621,1629,1632,1640,1643,1651,1655,1658,1679,1682,1748,1751,1754,1757,1760,1763,1769,1772,1815,1819,1834,1838,1842,1856,1859,1862,1867,1870,1881,1885,1892,1896,1902,1907,1921,1927,1933,1939,1950,1953,1959,1962,1987,1995,1999,2019,2025,2028,2034,2038],[526,1303,1304],{},"Kuten perinteeksi on muodostunut aivan vuoden lopussa, esiin nousee uusi haavoittuvuus tai näppärä hyökkäysvektori, ja puolustajat jäävät yrittämään käyttäjiensä suojaamista. Samaan aikaan muut hyökkääjät ja red teamit seuraavat tilannetta tarkasti ja mukauttavat toimintaansa.",[526,1306,1307],{},"Tänä vuonna PushSecurity havaitsi hyökkäyksen, jolle he antoivat nimen \"ConsentFix\". Se on ClickFix-hyökkäyksen kehittyneempi muoto, joka nojaa siihen, että käyttäjä toimittaa hyökkääjälle URI:n, joka käytännössä luovuttaa avaimet koko Entra-valtakuntaan. Luonnossa käytetty menetelmä vaati toimiakseen, että käyttäjä kopioi ja liittää tiedon käsin. Muutamassa päivässä John Hammond julkaisi videon, jossa hän esitteli hyökkäyksestä parannellun version, joka ei enää vaatinut kopiointia ja liittämistä, vaan käyttäjä saattoi yksinkertaisesti raahata auth-koodinsa hyökkääjälle.",[526,1309,1310],{},"Kun tarkastelemme teknisiä yksityiskohtia siitä, miksi tämä hyökkäys toimii ja näennäisesti ohittaa laitteiden vaatimustenmukaisuuden sekä muut Conditional Access -vaatimukset, päädymme OAuth 2.0:n authorization code -flowhun.",[526,1312,1313],{},[642,1314],{"alt":1315,"src":1316},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[526,1318,1319],{},"Hyökkääjä luo Microsoft Entra -kirjautumis-URI:n, joka kohdistuu \"Microsoft Azure CLI\" -clientiin ja \"Azure Resource Manager\" -resurssiin, ja avaa tämän URI:n, kun käyttäjä vierailee haitallisella verkkosivustolla.",[526,1321,1322],{},"Authorization code -flowhun kartoitettuna tämä vastaa ensimmäistä vaihetta, jonka natiivi julkinen sovellus kuten Azure CLI normaalisti kutsuisi todentaakseen käyttäjän. Sovellus luo kuuntelijan koneelle, jolla se suoritetaan, satunnaiseen korkeaan porttiin. Tätä porttia käytetään niin sanottuna reply URI:na.",[526,1324,1325,1326,1331],{},"Voit helposti toistaa tämän itse esimerkiksi käyttämällä ",[574,1327,1330],{"href":1328,"rel":1329},"https://github.com/f-bader/TokenTacticsV2",[578],"TokenTacticsV2:ta"," tai muotoilemalla URI:n käsin.",[526,1333,1334],{},[642,1335],{"alt":1336,"src":1337},"TokenTacticsV2","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[526,1339,1340,1341,1345],{},"Kun käyttäjä on onnistuneesti kirjautunut Entra ID:hen, hänet ohjataan reply URI:hin, esim. ",[574,1342,1343],{"href":1343,"rel":1344},"http://localhost:3001",[578],". Normaalitilanteessa Azure CLI hyväksyisi nyt kutsun tähän URI:hin ja saisi tärkeät ja kriittiset tiedot, jotka ovat osa uudelleenohjausta:",[567,1347,1348,1358],{},[570,1349,1350,1352,1354,1355,1357],{},[636,1351,1050],{},[873,1353],{},"\nTämä on authorization_code, jonka sovellus käyttää bearer-tokenin pyytämiseen. Token koostuu access- ja ID-tokenista sekä valinnaisesti refresh-tokenista.",[873,1356],{},"\nDokumentaation mukaan tämä koodi on voimassa noin 10 minuuttia ja se on lunastettava tämän ajan kuluessa.",[570,1359,1360,1363,1365],{},[636,1361,1362],{},"state",[873,1364],{},"\nTämä on valinnainen parametri, ja sovelluksen tulisi tarkistaa, onko se identtinen pyynnössä ja vastauksessa.",[526,1367,1368],{},"Hyökkäystilanteessa käyttäjä ohjataan myös uudelleen, mutta koska localhostissa ei ole sovellusta käynnissä, selain kohtaa virheen.",[526,1370,1371],{},[642,1372],{"alt":1373,"src":1374},"The browser runs into an error","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[526,1376,1377],{},"URI sisältää kuitenkin edelleen arkaluontoiset tiedot, ja juuri tämän hyökkääjä haluaa käyttäjän hänelle toimittavan. Jos käyttäjä suostuu, hyökkääjä lunastaa nyt token-materiaalin ja voi sen jälkeen käyttää access- ja refresh-tokenia päästäkseen resurssiin, tässä tapauksessa Azure Resource Manageriin.",[526,1379,1380],{},"Tässä kuvakaappauksessa näet, miten bearer-token noudetaan käyttäjän toimittaman URI:n avulla.",[526,1382,1383],{},[642,1384],{"alt":1385,"src":1386},"Bearer token using the URI provided by the user","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[1153,1388,1389],{},[526,1390,1391],{},"Jos haluat testata havaitsemismenetelmiäsi, varmista, että suoritat viimeisen vaiheen eri järjestelmästä ja eri verkosta.",[559,1393,1395],{"id":1394},"havaitsemisen-jäljet","Havaitsemisen jäljet",[526,1397,1398,1399,1402,1403,1406],{},"Kun toistat hyökkäyksen ja tarkistat ",[1050,1400,1401],{},"SigninLogs","- ja ",[1050,1404,1405],{},"AADNonInteractiveUserSignInLogs","-lokit, näet kaksi tapahtumaa tälle yhdelle kirjautumistoiminnolle. Ensimmäinen tapahtuma edustaa varsinaista käyttäjän kirjautumista, kun taas toinen on peräisin hyökkääjän infrastruktuurista.",[526,1408,1409],{},[642,1410],{"alt":1411,"src":1412},"Activity Log","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[526,1414,1415],{},"Suuri ero on siinä, että ensimmäinen tapahtuma on interaktiivinen kirjautumistapahtuma, kun taas toinen on ei-interaktiivinen. Tämä vastaa todennus-flow'n kahta vaihetta: ensin käyttäjä, sitten sovellus tai meidän tapauksessamme hyökkääjä.",[526,1417,1418],{},"Azure CLI:n normaali käyttäytyminen olisi, että molemmat kirjautumistapahtumat ovat peräisin samasta IP-osoitteesta. Meidän tapauksessamme IP-osoitteet ovat kuitenkin erilaiset ja peräisin eri maista. Jälkimmäinen ei tietenkään ole luotettava indikaattori, sillä hyökkääjä voisi oleskella samassa maassa kuin uhri peittääkseen jälkensä.",[674,1420,1422],{"id":1421},"puuttuva-linkki","Puuttuva linkki",[526,1424,1425],{},"Kun etsimme hyvää tapaa yhdistää nämä kaksi tapahtumaa, luonteva ensimmäinen ajatus oli tarkistaa Unique Token Identifier (UTI). Microsoft käyttää kuitenkin eri arvoja authorization coden UTI:lle ja bearer-tokenin UTI:lle, joten tämä lähestymistapa ei toimi luotettavana linkkinä.",[526,1427,1428],{},[642,1429],{"alt":1430,"src":1431},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[526,1433,1434,1437],{},[1050,1435,1436],{},"SessionId"," on kuitenkin hyvä linkki näiden kahden välillä, joskin se on pitkäkestoinen tunniste ja voi sisältää useita tällaisia tapahtumayhdistelmiä, myös legitiimejä.",[526,1439,1440],{},"Kun lisätietona on auth code -flow'n rajoitukset sekä käyttäjä- ja sovellustunniste lisälinkkeinä, voit käyttää aikaa tärkeänä havaitsemistekijänä:",[567,1442,1443,1446,1449,1452,1455,1458],{},[570,1444,1445],{},"Molemmilla tapahtumilla on sama SessionId",[570,1447,1448],{},"Molemmilla tapahtumilla on sama ApplicationId",[570,1450,1451],{},"Molemmilla tapahtumilla on sama UserId",[570,1453,1454],{},"Toisen tapahtuman on oltava ensimmäisen tapahtuman jälkeen",[570,1456,1457],{},"Toisen tapahtuman on oltava noin 10 minuutin aikaikkunassa ensimmäisen tapahtuman jälkeen. Älä käytä tasan 10 minuuttia, sillä Microsoft kirjoittaa \"[...] they expire after about 10 minutes\"",[570,1459,1460],{},"Ota huomioon vain aivan seuraava toinen tapahtuma, ei myöhempiä",[1153,1462,1463],{},[526,1464,1465,1468,1470],{},[636,1466,1467],{},"Hauska fakta",[873,1469],{},"\nResourceIdentity ei ole hyvä linkki, sillä hyökkääjä voi vaihtaa resurssia, koska sitä ei ole sidottu auth-koodiin. Kohteena olevaa application ID:tä ei voi vaihtaa.",[559,1472,1474],{"id":1473},"kohinan-vähentäminen","Kohinan vähentäminen",[526,1476,1477],{},"Tämä tieto tarjosi meille jo hyvin toimivan havaitsemismenetelmän, mutta joukossa oli myös hyvänlaatuisia osumia (benign positives). Nykyaikaiset kehittäjät käyttävät pilviresursseja, jotka näyttävät paikallisilta instansseilta mutta johtavat epäsäännöllisiin kirjautumiskuvioihin lokeissa.",[526,1479,1480],{},"Keskeinen ero on aikakomponentti. Siinä missä hyökkäys vaatii käyttäjän toimintaa URI:n kopioimiseksi ja liittämiseksi tai raahaamiseksi, tunnistamamme GitHub Codespace -käyttötapaus, joka oli hyvänlaatuisten hälytysten lähde, on täysin automatisoitu ja lunastaa auth-koodin muutamassa sekunnissa.",[526,1482,1483],{},"Näin ollen kaikki, mikä suorittaa tämän todennustanssin muutamassa sekunnissa, voidaan mitä todennäköisimmin suodattaa pois hyvänlaatuisena.",[526,1485,1486],{},"Toinen kohinan lähde voivat olla internet-liikenteesi vaihtuvat ulostulopisteet (egress), erityisesti SD-WAN-, ZTNA- tai Secure Web Gateway -ympäristöissä.",[559,1488,1490],{"id":1489},"kohteena-olevat-first-party-sovellukset","Kohteena olevat first-party-sovellukset",[526,1492,1493],{},"Vaikka alkuperäinen raportti näyttää väärinkäytettynä sovelluksena \"Microsoft Azure CLI\":n, jokaisessa tenantissa on paljon erilaisia Microsoftin first-party-sovelluksia, joilla on pre-consent ja jotka tarjoavat localhostin uudelleenohjauksena. Eivätkä vain ne ole kohteina. Hyökkääjä voisi väärinkäyttää myös reply-, testi- ja dev-URL-osoitteita, jotka eivät ole julkisesti selvitettävissä.",[526,1495,1496],{},"Tässä on lista huomionarvoisimmista sovelluksista, joilla on myös korkeat pre-consent-oikeudet resursseihin.",[567,1498,1499,1502,1505,1508,1511],{},[570,1500,1501],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[570,1503,1504],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[570,1506,1507],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[570,1509,1510],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[570,1512,1513],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[526,1515,1516,1517,616],{},"Täydellinen lista näistä sovelluksista löytyy nyt kollegamme Fabian Baderin ylläpitämästä ",[574,1518,1521],{"href":1519,"rel":1520},"https://entrascopes.com/?authcodeFix=true",[578],"EntraScopes.com-palvelusta",[559,1523,1525],{"id":1524},"torjuntatoimet-ja-suojaukset","Torjuntatoimet ja suojaukset",[674,1527,1529],{"id":1528},"rajoita-hyökkäyspintaa-ja-kohdeyleisöä","Rajoita hyökkäyspintaa ja kohdeyleisöä",[868,1531,1534,1537,1538,1540,1543,1544,1546,1549],{"className":1532},[1533],"option-block",[636,1535,1536],{},"Käyttöönoton vaativuus:"," matalasta korkeaan (riippuu siitä, kuinka työlästä legitiimien käyttäjien tunnistaminen on)",[873,1539],{},[636,1541,1542],{},"Torjuntateho:"," keskitaso (pienentää hyökkäyksen mahdollista kohdeyleisöä)",[873,1545],{},[636,1547,1548],{},"Kattavuus:"," rajallinen\n",[674,1551,1553],{"id":1552},"vaihtoehto-1-vaadi-käyttäjämääritys-require-user-assignment","Vaihtoehto 1: Vaadi käyttäjämääritys (Require User Assignment)",[1555,1556,1558],"h4",{"id":1557},"edellytykset","Edellytykset:",[567,1560,1561,1564,1567],{},[570,1562,1563],{},"Lisää service principal kohteena oleville first-party-sovelluksille Microsoft Graph API:n tai PowerShellin avulla",[570,1565,1566],{},"Aseta käyttäjämääritysvaatimus service principal -objektiin Microsoft Graph API:n tai PowerShellin avulla",[570,1568,1569],{},"Luo prosessi, jolla käyttäjät määritetään pyynnöstä Access Packageilla, PIM-for-Groupsilla (just-in-time-käyttöä varten) tai näiden yhdistelmällä.",[685,1571,1572],{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[1574,1575,1578],"pre",{"className":1576},[1577],"code-block",[1050,1579,1580],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[1555,1582,1584],{"id":1583},"hyöty","Hyöty:",[567,1586,1587,1590,1593,1596],{},[570,1588,1589],{},"Mahdollistaa käyttäjämääritysten hallinnan Access Packageilla tai manuaalisella ryhmäjäsenyydellä tälle hyökkäystekniikalle altistumisen rajoittamiseksi.",[570,1591,1592],{},"Mahdollisuus tarjota just-in-time-käyttöä yhdistettynä eligible-ryhmäjäsenyyden määritykseen, mikä sallii tilapäisen pääsyn CLI-työkaluihin ja pienentää siten hyökkäyspintaa entisestään.",[570,1594,1595],{},"Sovelletaan ennen Conditional Access -käytäntöjen arviointia.",[570,1597,1598],{},"Rajoittaa hyökkäyspintaa myös muissa skenaarioissa.",[1555,1600,1602],{"id":1601},"haitta","Haitta:",[567,1604,1605,1608,1611],{},[570,1606,1607],{},"Voidaan kohdistaa vain tiettyihin käyttäjiin, eikä sitä voi yhdistää muihin vaatimuksiin kuten tiettyjen laitteiden käyttöön",[570,1609,1610],{},"Kaikki legitiimit CLI-työkalujen käyttäjät on tunnistettava",[570,1612,1613],{},"Sivuvaikutukset ja organisatoriset vaikutukset on arvioitava huolellisesti tarkastelemalla aiempia kirjautumisia.",[674,1615,1617],{"id":1616},"vaihtoehto-2-estä-pääsy-conditional-access-käytännöillä","Vaihtoehto 2: Estä pääsy Conditional Access -käytännöillä",[1555,1619,1558],{"id":1620},"edellytykset-1",[567,1622,1623,1626],{},[570,1624,1625],{},"Luo Conditional Access -käytäntö, joka estää pääsyn CLI-työkaluihin, legitiimejä käyttäjiä lukuun ottamatta, kohdistamalla se sovelluksiin \"Microsoft Graph Command Line Tools\" ja \"Windows Azure Service Management API\"",[570,1627,1628],{},"Hallitse poikkeuksia ryhmäjäsenyyden kautta joko manuaalisesti tai entitlement management -toiminnolla (esim. Access Packages).",[1555,1630,1584],{"id":1631},"hyöty-1",[567,1633,1634,1637],{},[570,1635,1636],{},"Estää tokenien myöntämisen ei-legitiimeille tai ei-etuoikeutetuille käyttäjille.",[570,1638,1639],{},"Mahdollistaa tarkan kohdennuksen lisäehtojen kuten laitteen tai verkon perusteella.",[1555,1641,1602],{"id":1642},"haitta-1",[567,1644,1645,1648],{},[570,1646,1647],{},"Kaikki legitiimit CLI-työkalujen käyttäjät on tunnistettava ja jätettävä käytännön ulkopuolelle.",[570,1649,1650],{},"Sivuvaikutukset ja organisatoriset vaikutukset on arvioitava huolellisesti tarkastelemalla aiempia kirjautumisia ja arvioimalla käytäntö report-only-tilassa.",[674,1652,1654],{"id":1653},"estä-tokenien-myöntäminen-authorization-code-flown-kautta","Estä tokenien myöntäminen authorization code -flow'n kautta",[685,1656,1657],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[868,1659,1661,1664,1665,1667,1669,1670,1672,1669,1674,1676,1678],{"className":1660},[1533],[636,1662,1663],{},"Vaihtoehto:"," Vaadi Token Protection",[873,1666],{},[636,1668,1536],{}," korkea",[873,1671],{},[636,1673,1542],{},[873,1675],{},[636,1677,1548],{}," erittäin rajallinen\n",[1555,1680,1558],{"id":1681},"edellytykset-2",[567,1683,1684,1687,1690,1710],{},[570,1685,1686],{},"Microsoft Entra ID P1 -lisenssit",[570,1688,1689],{},"Entra ID Registered -laitteet, Hybrid- tai Entra ID-joined-laitteet Windows-alustalla",[570,1691,1692,1693,936,1698,1703,1704,1709],{},"Ota käyttöön Web Account Manager (WAM) ",[574,1694,1697],{"href":1695,"rel":1696},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[578],"Azure CLI:ssä",[574,1699,1702],{"href":1700,"rel":1701},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[578],"Azure PowerShellissä"," ja ",[574,1705,1708],{"href":1706,"rel":1707},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[578],"Microsoft Graph PowerShellissä"," (oletus uusimmissa versioissa)",[570,1711,1712,1713],{},"Määritä Conditional Access -kohdennus:\n",[567,1714,1715,1729,1737],{},[570,1716,1717,1718],{},"Cloud App -kohdennus seuraaviin sovelluksiin:\n",[567,1719,1720,1723,1726],{},[570,1721,1722],{},"Office 365 Exchange Online",[570,1724,1725],{},"Office 365 SharePoint Online",[570,1727,1728],{},"Microsoft Teams Services",[570,1730,1731,1732,1736],{},"Client apps -kohdassa ",[1733,1734,1735],"em",{},"Mobile apps and desktop clients"," vaatimaan Token Protection.",[570,1738,1739,1740,1743,1744,1747],{},"Valitse ",[1733,1741,1742],{},"Windows"," arvoksi ",[1733,1745,1746],{},"device platform"," käytännön kohdentamiseksi",[1555,1749,1584],{"id":1750},"hyöty-2",[526,1752,1753],{},"Microsoft Entran token protection vaatii proof‑of‑possession (PoP), joka voidaan pakottaa vain silloin, kun client kommunikoi suoraan luotetun token brokerin kuten Windowsin Web Account Managerin (WAM) kanssa. Koska selaimet eivät voi muodostaa tätä suojattua kanavaa, selaimessa käynnistetty authorization code -flow estetään token protection -käytäntöjen alaisena.",[526,1755,1756],{},"Kun käytäntö pakottaa token protectionin, joka vaatii brokerin hallinnoiman PoP:n, selaimeen palautettua authorization codea ei voi lunastaa, koska selain ei pysty tuottamaan vaadittua brokerin allekirjoittamaa todistetta code‑to‑token‑vaihdon aikana",[526,1758,1759],{},"Tässä tapauksessa AuthCodeFix-hyökkäykset torjutaan täysin niin kauan kuin sovellusta voidaan suojata Token Protectionilla.",[526,1761,1762],{},"Kuten alla olevassa kuvakaappauksessa näkyy, Token Protection torjuu onnistuneesti uhrin kalastelutoiminnan kautta käynnistämän authorization code -flow'n lunastuksen.",[526,1764,1765],{},[642,1766],{"alt":1767,"src":1768},"Token Protection successfully mitigates the redemption of the authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[1555,1770,1602],{"id":1771},"haitta-2",[567,1773,1774,1806,1809,1812],{},[570,1775,1776,1777],{},"Vain seuraavat resurssit ovat virallisesti tuettuja:\n",[567,1778,1779,1781,1783],{},[570,1780,1722],{},[570,1782,1725],{},[570,1784,1728,1785,1787,1789,1790,1703,1794,1799,1800,1805],{},[873,1786],{},[873,1788],{},"\nMicrosoft Graph API on epäsuorasti katettu edellä mainittujen resurssien kautta, ja Microsoft Graph PowerShell on listattu tuetuksi clientiksi. Pystyimme testeissämme varmistamaan, että tämän skenaarion hyökkäys torjutaan. \"Windows Azure Service Management API\" ei ole listattu tuetuksi resurssiksi. Molemmat CLI-clientit (",[574,1791,1793],{"href":1695,"rel":1792},[578],"Azure CLI",[574,1795,1798],{"href":1796,"rel":1797},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[578],"Azure PowerShell",") tukevat WAM:ia, joka on client-puolen edellytys Token Protectionin käytölle. Microsoft on ilmoittanut ",[574,1801,1804],{"href":1802,"rel":1803},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[578],"blogikirjoituksessa"," laajentavansa token protection -ominaisuuksia Azure-hallinnan skenaarioihin.",[570,1807,1808],{},"Jotkin Microsoft Graph PowerShellin virheet pakottavat poistamaan WAM-integraation tilapäisesti käytöstä",[570,1810,1811],{},"Sivuvaikutukset ja organisatoriset vaikutukset on arvioitava huolellisesti tarkastelemalla aiempia kirjautumisia ja arvioimalla käytäntö report-only-tilassa. Cloud app -kohdennus vaikuttaa myös tuottavuuskäyttöön Microsoft 365:ssä.",[570,1813,1814],{},"Rajallinen kattavuus, koska saatavuus koskee vain tuettuja alustoja ja Entra ID -integroituja laitteita.",[674,1816,1818],{"id":1817},"estä-tokenien-lisämyöntäminen-compliant-network-tarkistuksella-tai-luotetulla-verkolla","Estä tokenien lisämyöntäminen compliant network -tarkistuksella tai luotetulla verkolla",[868,1820,1822,1824,1825,1827,1824,1829,1831,1833],{"className":1821},[1533],[636,1823,1536],{}," keskitaso",[873,1826],{},[636,1828,1542],{},[873,1830],{},[636,1832,1548],{}," laaja\n",[674,1835,1837],{"id":1836},"vaihtoehto-estä-pääsy-compliant-network-verkon-ulkopuolelta-global-secure-accessilla","Vaihtoehto: Estä pääsy Compliant network -verkon ulkopuolelta Global Secure Accessilla",[1555,1839,1841],{"id":1840},"edellytys","Edellytys:",[567,1843,1844,1847,1850,1853],{},[570,1845,1846],{},"Entra ID P1 -lisenssi",[570,1848,1849],{},"Entra ID Registered -laitteet, Hybrid- tai Entra ID-joined-laitteet Windows-, macOS-, Android- ja iOS-alustoilla",[570,1851,1852],{},"Global Secure Access Client kaikilla kohteena olevilla clienteilla ja käyttöön otettu Entra Internet Access M365 Traffic Profile -profiilille",[570,1854,1855],{},"Conditional Access -käytäntö verkon compliant-tarkistuksen pakottamiseksi tulisi soveltaa kaikkiin cloud app -sovelluksiin",[1555,1857,1584],{"id":1858},"hyöty-3",[526,1860,1861],{},"Estä tokenien lisämyöntäminen pakottamalla luotetun verkon tarkistus. Tämä torjuntatoimi varmistaa, etteivät hyökkääjät voi hankkia uusia tokeneita authorization code -flow'n refresh-tokenilla. Se ei kuitenkaan estä authorization coden alkuperäistä lunastusta eikä ensimmäisen access-tokenin myöntämistä, joka pysyy voimassa compliant-verkon ulkopuolella, koska sen pyysi alun perin uhri.",[1153,1863,1864],{},[526,1865,1866],{},"GSA:n pakottaminen Compliant Network -ehdolla estää myös muita Token Replay -skenaarioita ja tuottaa lisälokeja, jotka voivat olla erittäin hyödyllisiä havaitsemiseen ja metsästykseen.",[1555,1868,1602],{"id":1869},"haitta-3",[567,1871,1872,1875,1878],{},[570,1873,1874],{},"Soveltuu vain käyttäjille ja laitteille, joilla on käyttöön otettu Global Secure Access -client",[570,1876,1877],{},"Rajallinen kattavuus, koska saatavuus koskee vain Entra ID -integroituja laitteita",[570,1879,1880],{},"Compliant Networks -pakottaminen CA:n kautta tarvitsee joitakin poikkeuksia kuten Intunen välttääkseen muna-kana-ongelmat. Ennen käyttöönottoa tarvitaan yksityiskohtaista testausta",[559,1882,1884],{"id":1883},"metsästyskyselyt","Metsästyskyselyt",[526,1886,1887,1888,1891],{},"Kun kaikki tokenvarkauden torjuntatoimien edellytykset täyttyvät, kuten GSA-clientin käyttöönotto (mukaan lukien ",[1050,1889,1890],{},"NetworkAccessTraffic","-lokien keräys) ja WAM-todennuksen hyödyntäminen, saamme lisää vaihtoehtoja uhkien metsästykseen ja varmennukseen.",[674,1893,1895],{"id":1894},"gsa-lokien-ja-wam-todennuksen-hyödyntäminen-metsästyksessä-tai-havaitsemistulosten-luottamustason-varmistamisessa","GSA-lokien ja WAM-todennuksen hyödyntäminen metsästyksessä tai havaitsemistulosten luottamustason varmistamisessa",[526,1897,1898,1899,1901],{},"Tämä metsästyskysely hyödyntää Global Secure Accessin (GSA) ",[1050,1900,1890],{},"-lokeja, jotka sisältävät Microsoft Entran token-endpointin kanssa käytävän kommunikaation käynnistävän prosessin. Tämä auttaa selvittämään, onko token-pyyntö peräisin suoraan selaimesta ja tehtiinkö lisää token-pyyntöjä GSA-verkon ulkopuolella.",[1153,1903,1904],{},[526,1905,1906],{},"Tämä kysely toimii ja tuottaa luotettavia tuloksia vain, kun edellytykset täyttyvät; muutoin se johtaa korkeaan väärien positiivisten osumien määrään.",[526,1908,1909,1912,1913,1916,1917,1920],{},[636,1910,1911],{},"Miksi tällä on merkitystä:"," Kun kirjaudutaan CLI:n tai PowerShell-moduulien kautta käyttäen Web Account Manageria (WAM) Windows-laitteilla, flow ei sisällä selainpohjaista authorization codea. Tämä kirjautumiskäyttäytyminen on oletus uusimmassa versiossa. Näin ollen, jos käynnistävä prosessi on selaimen suoritettava tiedosto (esim. ",[1050,1914,1915],{},"msedge.exe","), tämä on vahva indikaattori epäilyttävästä toiminnasta. macOS:ssä prosessin käynnistää Company Portal -sovellus (",[1050,1918,1919],{},"com.microsoft.CompanyPortalMac.ssoextension","), kun käytetään Platform SSO:ta.",[526,1922,1923,1926],{},[636,1924,1925],{},"Token Binding ja PoP:"," WAM-todennus sitoo tokenit tyypillisesti laitteeseen pakottamalla Proof-of-Possessionin (PoP). Hyökkääjät eivät voi myöntää uusia sidottuja tokeneita ilman PoP:ia, joten sitomaton refresh-token on toinen vahva indikaattori.",[526,1928,1929,1932],{},[636,1930,1931],{},"Rajoitukset:"," Kaikki mainitut signaalit ovat saatavilla vain, kun pääsyä käyttävä laite on rekisteröity Microsoft Entra ID:hen tai liitetty siihen.",[526,1934,1935,1938],{},[636,1936,1937],{},"Luottamuspisteiden logiikka:"," Kysely yhdistää useita signaaleja laskeakseen luottamuspisteet:",[567,1940,1941,1944,1947],{},[570,1942,1943],{},"Token-pyyntöjä käynnistävän selainprosessin läsnäolo.",[570,1945,1946],{},"Havaitseminen ja alentuminen sitomattomiin tokeneihin.",[570,1948,1949],{},"Verkko-operaattorin muutokset (mukaan lukien compliant-tilasta non-compliant-tilaan) kirjautumisten välillä.",[526,1951,1952],{},"Näitä signaaleja voidaan käyttää kyselyssä toiminnan metsästämiseen tai luottamuspisteiden johtamiseen tapahtuman sattuessa aiemman havaitsemisen perusteella.",[526,1954,1955],{},[642,1956],{"alt":1957,"src":1958},"Signals for the hunting query","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[526,1960,1961],{},"Ehdoista riippuen näytetään seuraava pisteytys:",[526,1963,1964,1967,1968,1970,1971,1973,1975,1978,1979,1981,1983,1986],{},[636,1965,1966],{},"Erittäin korkea luottamuspistemäärä"," näytetään, kun ",[1050,1969,1890],{},"-lokit osoittavat tutun selainprosessin token-pyynnön käynnistämisen sijaan ja sitomattoman tokenin alennus on havaittu.",[873,1972],{},[873,1974],{},[636,1976,1977],{},"Korkea luottamuspistemäärä"," näytetään, kun kirjautuminen tapahtuu eri verkko-operaattorilta (ASN) ja non-compliant-verkosta, johon liittyy sitomattomia tokeneita.",[873,1980],{},[873,1982],{},[636,1984,1985],{},"Keskitason luottamuspistemäärä"," näytetään, kun tunnistetaan vain verkko-operaattorin ja compliant-verkon muutos sekä käytetyn token-tyypin muutos.",[526,1988,1989,1990,616],{},"Löydät metsästyskyselyn uusimman version ",[574,1991,1994],{"href":1992,"rel":1993},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[578],"GitHubista",[674,1996,1998],{"id":1997},"myönnetyillä-tokeneilla-tehtyjen-toimintojen-metsästys","Myönnetyillä tokeneilla tehtyjen toimintojen metsästys",[526,2000,2001,2002,2007,2008,2011,2012,2014,2015,2018],{},"Kannattaa harkita tutkinnan laajentamista kirjautumistapahtumien ulkopuolelle kattamaan toiminnot, jotka on suoritettu hyökkääjän myöntämillä tokeneilla. Kollegamme Thomas Naunheim on ",[574,2003,2006],{"href":2004,"rel":2005},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[578],"julkaissut KQL-funktion"," nimeltä ",[1050,2009,2010],{},"MicrosoftCloudActivity",", joka voi auttaa tässä laajennetussa metsästysprosessissa. Lisäksi kyseinen ",[1050,2013,1436],{}," voidaan korreloida aiemmissa metsästyksissä tunnistettujen epäilyttävien ",[1050,2016,2017],{},"UniqueId","-arvojen kanssa syvempää analyysiä varten.",[526,2020,2021],{},[642,2022],{"alt":2023,"src":2024},"KQL function","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[526,2026,2027],{},"Tässä esimerkissä hyökkääjä hyödynsi hyökkäyksen aikana saatua refresh-tokenia myöntääkseen access-tokenin Microsoft Graph API:lle. Tätä tokenia käytettiin sitten pysyvän pääsyn ja lateraaliliikkeen ylläpitämiseen lisäämällä client secret uhrin omistamaan sovellukseen. Kysely tarjoaa tietoja Graph API -operaatiosta, mukaan lukien token protection -tilan ja sen, tapahtuiko operaatio Global Secure Access -verkon ulkopuolella.",[526,2029,2030],{},[642,2031],{"alt":2032,"src":2033},"Graph API operation screenshot","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[559,2035,2037],{"id":2036},"lisälukemista","Lisälukemista",[567,2039,2040,2047,2054,2061],{},[570,2041,2042],{},[574,2043,2046],{"href":2044,"rel":2045},"https://pushsecurity.com/blog/consentfix",[578],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[570,2048,2049],{},[574,2050,2053],{"href":2051,"rel":2052},"https://youtu.be/AAiiIY-Soak",[578],"Hacking Endpoint to Identity (Microsoft 365): \"ConsentFix\" - YouTube",[570,2055,2056],{},[574,2057,2060],{"href":2058,"rel":2059},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[578],"Microsoft identity platform and OAuth 2.0 authorization code flow",[570,2062,2063],{},[574,2064,2067],{"href":2065,"rel":2066},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[578],"Microsoft Azure CLI on entrascpes.com",{"title":530,"searchDepth":531,"depth":531,"links":2069},[2070,2073,2074,2075,2083,2087],{"id":1394,"depth":531,"text":1395,"children":2071},[2072],{"id":1421,"depth":1207,"text":1422},{"id":1473,"depth":531,"text":1474},{"id":1489,"depth":531,"text":1490},{"id":1524,"depth":531,"text":1525,"children":2076},[2077,2078,2079,2080,2081,2082],{"id":1528,"depth":1207,"text":1529},{"id":1552,"depth":1207,"text":1553},{"id":1616,"depth":1207,"text":1617},{"id":1653,"depth":1207,"text":1654},{"id":1817,"depth":1207,"text":1818},{"id":1836,"depth":1207,"text":1837},{"id":1883,"depth":531,"text":1884,"children":2084},[2085,2086],{"id":1894,"depth":1207,"text":1895},{"id":1997,"depth":1207,"text":1998},{"id":2036,"depth":531,"text":2037},{"lang":1220,"seoTitle":2089,"titleClass":1222,"date":2090,"categories":2091,"blogtitlepic":2092,"socialimg":2093,"customExcerpt":2094,"keywords":2095,"scripts":2096,"asideNav":2097,"maxContent":325,"published":325},"ConsentFix: Miten uusi OAuth-hyökkäys ohittaa Microsoft Entran Conditional Accessin","2025-12-31",[1225],"head-consentfix","/blog/heads/head-consentfix.jpg","Juuri ennen vuoden vaihdetta esiin nousee ConsentFix: näppärä OAuth-pohjainen hyökkäys, joka väärinkäyttää legitiimejä todennus-floweja varastaakseen authorization coden ja luovuttaa käytännössä hyökkääjille avaimet Microsoft Entraan. Käymme läpi, miksi tämä toimii Conditional Accessista huolimatta, mitä jälkiä se jättää lokeihin ja miten puolustajat voivat havaita ja pysäyttää sen ennen kuin todellista vahinkoa ehtii tapahtua.","ConsentFix-hyökkäys, OAuth-valtuutuskoodin varkaus, Microsoft Entra OAuth-hyökkäys, Azure CLI -tokenien väärinkäyttö, Entra ID Conditional Access -ohitus, valtuutuskoodin kalastelu, token replay -hyökkäys Azure, Proof of Possession -tokenit, WAM-todennuksen tietoturva, Azuren kirjautumislokien analyysi, OAuth-hyökkäysten havaitseminen Entrassa, Azure-identiteetin uhkien metsästys, Global Secure Access -tokensuojaus, Microsoft Entra -tietoturvahavaitseminen",{"slick":325,"form":325},{"menuItems":2098},[2099,2101,2103,2105,2107,2109],{"href":2100,"text":1395},"#havaitsemisen-jäljet",{"href":2102,"text":1474},"#kohinan-vähentäminen",{"href":2104,"text":1490},"#kohteena-olevat-first-party-sovellukset",{"href":2106,"text":1525},"#torjuntatoimet-ja-suojaukset",{"href":2108,"text":1884},"#metsästyskyselyt",{"href":2110,"text":2037},"#lisälukemista","/posts/2025-12-31-vulnerability-consentfix",{"title":1298,"description":1304},"posts/2025-12-31-vulnerability-consentfix",[2115,2116,281],"OAuth 2.0","Microsoft Entra ID","GJ3VvLUQ8Y7eDIL9gQQRi0Cklm_mjFIN0YK49RA0mvo",[],{"id":2120,"extension":2121,"meta":2122,"stem":8,"__hash__":2138},"authors_data/authors.json","json",{"Christopher Brumm":2123,"Fabian Bader":2129,"Thomas Naunheim":2134},{"display_name":554,"avatar":2124,"permalink":2125,"twitter":2126,"linkedin":2127,"imageOffsetTop":2128},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":521,"avatar":2130,"permalink":2131,"linkedin":2132,"twitter":2133},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":555,"avatar":2135,"permalink":2136,"linkedin":2137,"imageOffsetTop":2128},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383965328]