[{"data":1,"prerenderedAt":2398},["ShallowReactive",2],{"sc:header-data-fi":3,"sc:footer-data-fi":489,"author-fi-thomas-naunheim-10be1ec7c4454b":519,"content-fi-thomas-naunheim":549,"content-events-fi-thomas-naunheim":2377,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":2378},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"fi":13},{"title":14,"url":15,"alt":16},"Etusivu","/fi","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"fi":21},{"title":22,"description":23},"Workplace","Microsoft 365 -pohjaiset älykkäät, turvalliset ja joustavat työympäristöt, jotka yhdistävät nykyaikaiset teknologiat ja identiteettipalvelut.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"fi":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"fi":34},{"title":35,"url":36},"Managed Intune","/fi/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"fi":40},{"title":41,"url":42},"Managed Entra","/fi/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"fi":46},{"title":47,"url":48},"Managed Workplace","/fi/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"fi":52},{"title":53,"url":54},"Consulting Services","/fi/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"fi":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"fi":64},{"title":65,"url":66},"Microsoft Entra Suite","/fi/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"fi":70},{"title":71,"url":72},"Microsoft Intune","/fi/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"fi":76},{"title":77,"url":78},"Microsoft Windows","/fi/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"fi":82},{"title":83,"url":84},"Windows 365 Cloud PC","/fi/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"fi":88},{"title":89,"url":90},"Cloud Workplace Foundation","/fi/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"fi":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"fi":100},{"title":101,"url":102},"Microsoft 365 Copilot","/fi/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"fi":106},{"title":107,"url":108},"Teams","/fi/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"fi":112},{"title":113,"url":114},"SharePoint & Power Platform","/fi/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"fi":118},{"title":119,"url":120},"Exchange Online","/fi/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"fi":124},{"title":125,"url":126},"Information Protection & Compliance","/fi/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"fi":130},{"title":131,"description":132},"Azure","Vauhdita kasvua Azurella: leikkaa pilvikustannuksia, paranna tehokkuutta ja edistä innovaatioita IaaS:n ja PaaS:n avulla.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"fi":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"fi":142},{"title":143,"url":144},"Azure Managed Services","/fi/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"fi":148},{"title":149,"url":150},"Azure Consulting","/fi/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"fi":154},{"title":155},"Skenaariot",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"fi":160},{"title":161,"url":162},"Suunnittele pilvesi","/fi/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"fi":166},{"title":167,"url":168},"Siirry pilveen","/fi/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"fi":172},{"title":173,"url":174},"Uudista liiketoimintasi","/fi/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"fi":178},{"title":179,"url":180},"Mieti VMware-strategiasi uudelleen","/fi/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"fi":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"fi":190},{"title":191,"url":192},"Azure Foundation","/fi/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"fi":196},{"title":197,"url":198},"Azure AI Foundation","/fi/azure/azure-ai-foundation",{"name":86,"languages":200},{"fi":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"fi":205},{"title":206,"url":207},"Azure Data Foundation","/fi/azure/azure-data-foundation",{"name":188,"languages":209},{"fi":210},{"title":211,"url":212},"Azure Container Foundation","/fi/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"fi":216},{"title":217,"url":218},"Managed Dark Tenant","/fi/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"fi":222},{"title":223,"url":224},"Cloud Adoption Framework","/fi/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"fi":228},{"title":229,"url":230},"Cloud Competence Center","/fi/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"fi":234},{"title":235,"description":236,"emergency":237},"Tietoturva","Valppautta pilvessä palkitulla 24/7-hallintapalvelulla, häiriötilanteiden hallinnalla ja huippuluokan suojauksella infrastruktuurillesi.",{"text":238,"href":239,"skin":240,"icon":241},"Hyökkäyksen kohteena?","/fi/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"fi":249},{"title":250,"url":251},"Managed Red Tenant","/fi/security/managed-red-tenant",{"name":214,"languages":253},{"fi":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"fi":259},{"title":260,"url":261},"Sentinel Data Lake","/fi/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"fi":265},{"title":266,"url":267},"Security Consulting","/fi/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"fi":274},{"title":275,"url":276},"Cloud Security Operations Center","/fi/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"fi":280},{"title":281,"url":282},"Global Secure Access","/fi/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"fi":286},{"title":287,"url":288},"MyWorkID","/fi/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"fi":295},{"title":296,"url":297},"Preventive Services","/fi/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"fi":301},{"title":302,"url":303},"Data Security Service","/fi/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"fi":307},{"title":308,"url":309},"Security Copilot Agents","/fi/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"fi":313},{"title":314,"url":315},"NIS2:n käyttöönotto","/fi/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"fi":319},{"title":320,"description":321},"Tuotteet","Innovatiiviset täydentävät tuotteet täysin turvalliseen, 100-prosenttisesti pilvipohjaiseen Microsoft-ympäristöön, jotka parantavat yhteistyötä, verkon todennusta ja ohjelmistojen hallintaa.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"fi":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Pilvipohjainen ohjelmistojen jakelu",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"fi":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Varmenteiden jakelu pilvestä",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"fi":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Työskentele paikallisten Office 365 -tietojesi kanssa",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"fi":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Siirrä tietosi palvelimelta toiselle",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"fi":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider Microsoft 365:lle",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"fi":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Todennus verkollesi",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"fi":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Etsi yhteystietoja Microsoft Teamsista",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"fi":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot -valvonta reaaliajassa",{"name":396,"languages":397},"casestudies",{"fi":398},{"title":399,"url":400,"description":401},"Asiakastarinat","/fi/casestudies","Pilven edelläkävijä: paras Microsoft-kumppanisi kattaviin pilviratkaisuihin Blueprint-pohjaisella lähestymistavalla ja Infrastructure-as-Code-osaamisella.",{"name":403,"languages":404,"children":407},"company",{"fi":405},{"title":406,"description":401},"Yritys",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"fi":411},{"title":412},"Tietoa meistä",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"fi":417},{"title":418,"url":419},"Faktat ja luvut","/fi/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"fi":423},{"title":424,"url":425},"Yhteystiedot ja toimipisteet","/fi/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"fi":429},{"title":430,"url":431},"glueckkanja Sveitsi","/fi/company/switzerland",{"name":433,"languages":434},"austria",{"fi":435},{"title":436,"url":437},"glueckkanja Itävalta","/fi/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"fi":441},{"title":442},"Ura",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"fi":447},{"title":448,"url":449},"Urakatsaus","/fi/career",{"name":451,"languages":452},"company-young-professionals",{"fi":453},{"title":454,"url":455},"Young Professionals","/fi/young-professionals",{"name":457,"languages":458},"company-jobs",{"fi":459},{"title":460,"url":461},"Avoimet työpaikat","/fi/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"fi":465},{"title":466},"Uusimmat",[468,474],{"name":469,"languages":470},"company-blog",{"fi":471},{"title":472,"url":473},"Blogi","/fi/blog",{"name":469,"languages":475},{"fi":476},{"title":477,"url":478},"Tapahtumat","/fi/events",[480],{"name":481,"languages":482},"career-meta",{"fi":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"fi":487},{"title":488,"url":425,"active":484},"Yhteystiedot",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksFi":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Tietosuoja","/fi/privacy",{"title":514,"url":515},"Oikeudelliset tiedot","/fi/imprint",{"title":517,"url":518},"Ei evästeitä","/fi/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":521,"navigation":325,"otherLanguages":535,"path":545,"seo":546,"stem":547,"__hash__":548},"authors/thomas-naunheim.md","Thomas Naunheim",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Thomas Naunheim ist Cyber Security Architect und Microsoft MVP mit Schwerpunkt auf Identitäts- und Sicherheitslösungen in der Microsoft Cloud. Sein Wissen teilt er gerne mit der Community in Vorträgen auf Konferenzen und in Artikel auf seinem Blog \"cloud-architekt.net”, wie auch als Co-Autor des “Microsoft Entra Attack & Defense Playbook”. Im Organisation-Team von \"Azure Meetup Bonn\" sowie dem \"Cloud Identity Summit\" ist er ebenfalls aktiv und ist Co-Host des Podcasts “Cloud Inspires”.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},{"en":536,"es":537,"sv":538,"fi":539,"da":540,"ko":541,"nl":542,"no":543,"ja":544},"Thomas Naunheim is a Cyber Security Architect and Microsoft MVP specializing in identity and security solutions within the Microsoft Cloud. He actively shares his expertise with the community through conference talks, articles on his blog \"cloud-architekt.net\", and as a co-author of the \"Microsoft Entra Attack & Defense Playbook\". He is also part of the organization team for the \"Azure Meetup Bonn\" and the \"Cloud Identity Summit\" and co-hosts the podcast \"Cloud Inspires\".","Thomas Naunheim es Cyber Security Architect y Microsoft MVP, especializado en soluciones de identidad y seguridad en la Microsoft Cloud. Comparte con gusto su conocimiento con la comunidad en ponencias en conferencias y en artículos de su blog \"cloud-architekt.net\", así como en calidad de coautor del \"Microsoft Entra Attack & Defense Playbook\". También participa activamente en el equipo organizador de \"Azure Meetup Bonn\" y del \"Cloud Identity Summit\", y es coanfitrión del podcast \"Cloud Inspires\".","Thomas Naunheim är Cyber Security Architect och Microsoft MVP med inriktning på identitets- och säkerhetslösningar i Microsoft Cloud. Han delar gärna med sig av sin kunskap till communityn i föredrag på konferenser och i artiklar på sin blogg \"cloud-architekt.net\", liksom som medförfattare till \"Microsoft Entra Attack & Defense Playbook\". Han är även aktiv i organisationsteamet för \"Azure Meetup Bonn\" och \"Cloud Identity Summit\" och är medvärd för podcasten \"Cloud Inspires\".","Thomas Naunheim on Cyber Security Architect ja Microsoft MVP, jonka painopisteenä ovat identiteetti- ja tietoturvaratkaisut Microsoft Cloudissa. Hän jakaa mielellään tietämystään yhteisölle esityksissä konferensseissa ja artikkeleissa blogissaan \"cloud-architekt.net\", samoin kuin \"Microsoft Entra Attack & Defense Playbook\" -teoksen toisena kirjoittajana. Hän toimii aktiivisesti myös \"Azure Meetup Bonn\"- ja \"Cloud Identity Summit\" -tapahtumien järjestelytiimissä ja on \"Cloud Inspires\" -podcastin toinen juontaja.","Thomas Naunheim er Cyber Security Architect og Microsoft MVP med fokus på identitets- og sikkerhedsløsninger i Microsoft Cloud. Han deler gerne sin viden med community'et i foredrag på konferencer og i artikler på sin blog \"cloud-architekt.net\", samt som medforfatter til \"Microsoft Entra Attack & Defense Playbook\". Han er også aktiv i organisationsteamet for \"Azure Meetup Bonn\" og \"Cloud Identity Summit\" og er medvært på podcasten \"Cloud Inspires\".","Thomas Naunheim은 Cyber Security Architect이자 Microsoft MVP로, Microsoft Cloud의 ID 및 보안 솔루션을 중점적으로 다룹니다. 그는 컨퍼런스 강연과 자신의 블로그 \"cloud-architekt.net\" 게시글을 통해 커뮤니티와 기꺼이 지식을 공유하며, \"Microsoft Entra Attack & Defense Playbook\"의 공동 저자이기도 합니다. 또한 \"Azure Meetup Bonn\"과 \"Cloud Identity Summit\"의 조직 팀에서 활동하고 있으며, 팟캐스트 \"Cloud Inspires\"의 공동 진행자입니다.","Thomas Naunheim is Cyber Security Architect en Microsoft MVP met een focus op identity- en securityoplossingen in de Microsoft Cloud. Zijn kennis deelt hij graag met de community, in lezingen op conferenties en in artikelen op zijn blog \"cloud-architekt.net”, en ook als co-auteur van het “Microsoft Entra Attack & Defense Playbook”. Daarnaast is hij actief in het organisatieteam van \"Azure Meetup Bonn\" en van de \"Cloud Identity Summit\", en is hij co-host van de podcast “Cloud Inspires”.","Thomas Naunheim er Cyber Security Architect og Microsoft MVP med tyngdepunkt på identitets- og sikkerhetsløsninger i Microsoft cloud. Kunnskapen sin deler han gjerne med community-en i foredrag på konferanser og i artikler på bloggen sin \"cloud-architekt.net”, samt som medforfatter av “Microsoft Entra Attack & Defense Playbook”. Han er også aktiv i organisasjonsteamet for \"Azure Meetup Bonn\" og \"Cloud Identity Summit”, og er medvert for podkasten “Cloud Inspires”.","Thomas NaunheimはCyber Security ArchitectでありMicrosoft MVPです。専門はMicrosoft Cloudにおけるアイデンティティとセキュリティのソリューションです。その知見は、カンファレンスでの講演やブログ「cloud-architekt.net」の記事、さらに「Microsoft Entra Attack & Defense Playbook」の共著者として、コミュニティに積極的に共有しています。「Azure Meetup Bonn」と「Cloud Identity Summit」の運営チームでも活動しており、ポッドキャスト「Cloud Inspires」の共同ホストも務めています。","/thomas-naunheim",{"title":521,"description":528},"thomas-naunheim","wOs1-l_EjYboGLXMCGBeomaKEG_WQm6SbnP6GUz3vZo",[550,1296,1555],{"id":551,"title":552,"author":553,"body":556,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1218,"meta":1219,"moment":1223,"navigation":325,"path":1288,"seo":1289,"stem":1290,"tags":1291,"webcast":484,"__hash__":1295},"content_fi/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass: kaikki olennainen",[554,555,521],"Fabian Bader","Christopher Brumm",{"type":523,"value":557,"toc":1200},[558,563,566,620,624,626,639,647,658,664,667,671,673,678,681,684,688,754,757,760,764,766,770,772,787,794,797,800,802,805,808,811,819,830,833,835,838,842,844,847,852,856,858,861,864,867,1030,1034,1036,1039,1080,1084,1086,1093,1096,1099,1114,1117,1120,1174,1182,1186,1188,1191,1194,1197],[559,560,562],"h2",{"id":561},"mitä-tähän-mennessä-on-tapahtunut","Mitä tähän mennessä on tapahtunut?",[526,564,565],{},"{: .h3-font-size}",[567,568,569,593,608,617],"ul",{},[570,571,572,573,580,581,586,587,592],"li",{},"Joulukuussa 2024 ",[574,575,579],"a",{"href":576,"rel":577},"https://x.com/TEMP43487580",[578],"nofollow","Yuya Chudo"," piti esityksensä “",[574,582,585],{"href":583,"rel":584},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[578],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","” Black Hat Europe -konferenssissa. Esityksessä hän näytti, kuinka laitteiden vaatimustenmukaisuutta koskevaa, harvoin tunnettua kovakoodattua poikkeusta Conditional Accessissa (CA) voi käyttää väärin yhdessä Entra ID:n dokumentoimattoman “",[574,588,591],{"href":589,"rel":590},"https://github.com/secureworks/family-of-client-ids-research",[578],"FOCI-ominaisuuden","” kanssa. Esityksessä hän esitteli myös Microsoftin MSRC:n vastauksen (VULN-123240), jonka mukaan tämä toiminta on tarkoituksellista ja välttämätöntä uusien laitteiden onnistuneelle Intune-liittämiselle (Enrollment).",[570,594,595,596,601,602,607],{},"Muutama päivä konferenssin jälkeen Sunny Chau julkaisi proof-of-concept-työkalun ",[574,597,600],{"href":598,"rel":599},"https://github.com/JumpsecLabs/TokenSmith",[578],"TokenSmith"," sekä siihen liittyvän ",[574,603,606],{"href":604,"rel":605},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[578],"blogikirjoituksen",", mikä teki tekniikasta laajemman yleisön saatavilla olevan.",[570,609,610,611,616],{},"Lisäksi on julkaistu ",[574,612,615],{"href":613,"rel":614},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[578],"PowerShellillä kirjoitettu PoC",".",[570,618,619],{},"Joulukuun lopusta lähtien me glueckkanja AG:llä olemme tutkineet, kuinka tämän tekniikan voi estää ja tunnistaa. Tässä blogikirjoituksessa haluamme jakaa näkemyksiämme hyökkäyksestä ja käsitellä torjunta- ja tunnistusvaihtoehtoja.",[559,621,623],{"id":622},"tldr","TL;DR",[526,625,565],{},[526,627,628,629,634,635],{},"Conditional Accessissa on tiettyjen ongelmien ratkaisemiseksi joitakin resursseja, joihin on sisäänrakennettu poikkeus tiettyihin Grant Controls -kontrolleihin tai ehtoihin. Yksi näistä on Company Portal -sovelluksen poikkeus laitteiden vaatimustenmukaisuudesta, mikä ratkaisee muna-kana-ongelman: laitteet on saatava liitettyä Intuneen ennen kuin niitä pidetään vaatimustenmukaisina. Tämä toiminta on ",[574,630,633],{"href":631,"rel":632},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[578],"dokumentoitu tässä",".\n",[636,637,638],"strong",{},"Tämä tarkoittaa, että voit saada tämän sovelluksen access- ja refresh-tokenit hallitsemattomalta laitteelta, vaikka CA-käytäntö pakottaisi laitteen vaatimustenmukaisuuden kaikille resursseille (“All resources”).",[526,640,641,646],{},[642,643],"img",{"alt":644,"src":645},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[526,648,649,650,654,655],{},"Microsoft on toteuttanut ominaisuuden nimeltä Family of Client IDs (FOCI), joka sallii Microsoftin OAuth-asiakassovellusten ryhmän hankkia access-tokeneita minkä tahansa muun perheen jäsenen puolesta niiden refresh-tokenin avulla. Tämä on toiminta, jota OAuth2-standardi ei muutoin salli. Lue ",[574,651,653],{"href":589,"rel":652},[578],"Secureworksin alkuperäinen työ"," saadaksesi lisätietoja.\n",[636,656,657],{},"Koska Company Portal -sovellus on “perheenjäsen”, sille pyydettyjä refresh-tokeneita voidaan käyttää tokenien hankkimiseen muille perheen sovelluksille.",[526,659,660,661],{},"FOCI-ominaisuus on rajattu, ja asiakas-id:n ja resurssin välinen suostumus (consent) on määritettävä ja myönnettävä nimenomaisesti. Company Portal -sovelluksen tapauksessa tämä suostumus on myönnetty muun muassa Microsoft Graphin käyttöön rajoitetulla scopella sekä Azure AD Graph API:in nykyisen käyttäjän oikeuksilla.\n",[636,662,663],{},"Tämä tarkoittaa, että Company Portalin refresh-tokenia voidaan käyttää esimerkiksi Azure AD Graph API:n access-tokenien hankkimiseen scopella user_impersonation, mikä mahdollistaa monenlaisia toimia esimerkiksi AADInternalsin tai ROADreconin avulla.",[526,665,666],{},"Hyökkäyksen toteuttamiseksi hyökkääjä tarvitsee joko uhrin voimassa olevat tunnistetiedot sekä kyvyn suorittaa MFA, jos Conditional Access sitä edellyttää, tai voimassa olevan refresh-tokenin.",[559,668,670],{"id":669},"mikä-riski-ja-vaikutusalue-tähän-liittyy","Mikä riski ja vaikutusalue tähän liittyy?",[526,672,565],{},[674,675,677],"h3",{"id":676},"mihin-mahdollisista-resursseista-scopeista-vaatimustenmukaisuuden-poikkeus-vaikuttaa","Mihin mahdollisista resursseista (scopeista) vaatimustenmukaisuuden poikkeus vaikuttaa?",[526,679,680],{},"{: .h4-font-size}",[526,682,683],{},"Hyökkääjällä on mahdollisuus pyytää tokeneita toiselle FOCI-sovellukselle, kuten edellä on kuvattu. Microsoft on kuitenkin toteuttanut laitteiden vaatimustenmukaisuusvaatimuksen ohituksen vain tiettyjen resurssisovellusten eri API-oikeuksien scopejen tokenien käyttöä varten. Erityisesti seuraavat delegoidut API-oikeudet ovat arkaluonteisia ja hyökkääjiä kiinnostavia:",[685,686,687],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[689,690,691,707],"table",{},[692,693,694],"thead",{},[695,696,697,701,704],"tr",{},[698,699,700],"th",{},"Resurssisovellus",[698,702,703],{},"Application Id",[698,705,706],{},"Delegoitu oikeus-scope",[708,709,710,722,733,744],"tbody",{},[695,711,712,716,719],{},[713,714,715],"td",{},"AADGraph",[713,717,718],{},"00000002-0000-0000-c000-000000000000",[713,720,721],{},"user_impersonation",[695,723,724,727,730],{},[713,725,726],{},"Microsoft Graph API",[713,728,729],{},"00000003-0000-0000-c000-000000000000",[713,731,732],{},"“email\", \"openid\", \"profile\",\"Device.Read.All\", \"DeviceManagementConfiguration.Read.All\", \"DeviceManagementConfiguration.ReadWrite.All\", \"ServicePrincipalEndpoint.Read.All\", \"User.Read”",[695,734,735,738,741],{},[713,736,737],{},"Device Registration Service",[713,739,740],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[713,742,743],{},"adrs_access",[695,745,746,749,752],{},[713,747,748],{},"Windows Azure Service Management API",[713,750,751],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[713,753,721],{},[526,755,756],{},"Koska myönnetyt oikeudet eivät koske itse sovellusta, vaikutus riippuu kutsujan (käyttäjätilin) oikeuksista ja siitä, mitkä delegoidut oikeus-scopet on valtuutettu suorittamaan API-kutsuja kyseisellä scopella.",[526,758,759],{},"Tarkastellaan lähemmin näytettyjen delegoitujen oikeus-scopejen kriittisyyttä ja mahdollista valtuutusta kutsua arkaluonteisia API-rajapintoja.",[559,761,763],{"id":762},"mitkä-oikeudet-ja-delegoidut-scopet-ovat-kriittisiä","Mitkä oikeudet ja delegoidut scopet ovat kriittisiä?",[526,765,565],{},[674,767,769],{"id":768},"azure-ad-graph-api","Azure AD Graph API",[526,771,680],{},[526,773,774,775,780,781,786],{},"Tämä vanha ohjelmointirajapinta tarjoaa monia API-rajapintoja Entra ID:n (Azure AD) hakemistoasetusten ja -objektien hallintaan. Tähän kuuluvat Conditional Access -käytännöt, hakemistoroolit, ryhmien ja laitteiden CRUD-operaatiot sekä kirjautuneeseen käyttäjään kohdistuvat toiminnot, kuten salasanan vaihto. Täydellinen lista kaikista tuetuista operaatioista löytyy ",[574,776,779],{"href":777,"rel":778},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[578],"Azure AD Graph API -referenssistä",". Tämä API poistuu kokonaan käytöstä 30. kesäkuuta 2025 (",[574,782,785],{"href":783,"rel":784},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[578],"Microsoftin viimeisimpien ilmoitusten"," mukaan).",[526,788,789,790,793],{},"Määritetty delegoitu scope “user_impersonation” sallii sovelluksen (tässä tapauksessa Company Portal) toimia käyttäjän puolesta. Näin jokaista oikeutta, joka kirjautuneella käyttäjällä on Entra-objektiin, scopeen tai hakemistotasolle, voidaan käyttää valtuutuksena API-kutsuissa. Käyttäjä voi olla Entra ID -objektin (sovelluksen, ryhmän tai muun objektin) omistaja, tai hänelle on voitu myöntää oikeuksia Entra ID -roolimääritysten kautta. ",[636,791,792],{},"Aktiivisten korkeasti valtuutettujen roolimääritysten tapauksessa tämä sallisi hyökkääjän muokata objekteja tai vaarantaa koko tenantin."," Vähintäänkin, jopa ilman mitään oikeuksia, käyttäjän oletusoikeuksia voidaan käyttää hakemisto-objektien laajaan tiedusteluun ja luettelointiin tenantissa.",[526,795,796],{},"Näin ollen Azure AD Graph API:n väärinkäytön skenaariot ja vaikutus riippuvat kohteena olevan käyttäjän aktiivisista tai pysyvistä oikeuksista. API-rajapinnat Microsoft 365 -palveluihin (esimerkiksi OneDriven eksfiltraatioon) eivät sisälly Azure AD Graphiin.",[674,798,726],{"id":799},"microsoft-graph-api",[526,801,680],{},[526,803,804],{},"Azure AD Graphiin verrattuna Microsoft Graph API:n delegoitu scope on rajattu tiettyyn laajuuteen. OpenID-scopejen (openid, email, profile) ja käyttäjän puolesta tehtävien perustason lukutoimintojen (ServicePrincipalEndpoint.Read.All, User.Read) ohella.",[526,806,807],{},"Kaikkien laiteobjektien listaus ja luku onnistuu kutsumalla Microsoft Graphin “device”-endpointia oletusoikeuksilla käyttämällä oikeutta “Device.Read.All\". Tämä voi auttaa hyökkääjiä saamaan tietoa laiteobjekteista.",[526,809,810],{},"Jos vaarantuneelle käyttäjälle on määritetty “Intune Administrator” -rooli tai mikä tahansa delegointi Microsoft Intunen RBAC:ssa, seuraavia myönnettyjä delegoituja API-oikeuksia tulisi pitää ongelmallisina:",[567,812,813,816],{},[570,814,815],{},"”DeviceManagementConfiguration.Read.All”",[570,817,818],{},"“DeviceManagementConfiguration.ReadWrite.All”",[526,820,821],{},[636,822,823,824,829],{},"Nämä delegoidut oikeudet mahdollistavat CRUD-operaatiot esimerkiksi laitteiden vaatimustenmukaisuus- ja konfiguraatiokäytännöille, mutta myös ",[574,825,828],{"href":826,"rel":827},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[578],"hallintaskriptien"," käyttöönoton kohdelaitteilla lisähaitallista toimintaa varten.",[674,831,737],{"id":832},"device-registration-service",[526,834,680],{},[526,836,837],{},"Tällä oikeudella hyökkääjä voi liittää tai rekisteröidä laitteen Entra ID:hen. Tämä puolestaan sallisi hänen jopa liittää laitteen Intuneen ja Intune-konfiguraatiosta riippuen saada voimassa olevan ja vaatimustenmukaisen laitteen, jolla päästä käsiksi vieläkin suojatumpiin palveluihin.",[674,839,841],{"id":840},"muut-foci-sovellukset","Muut FOCI-sovellukset",[526,843,680],{},[526,845,846],{},"Pääsyn pyytäminen muihin valtuutettuihin rajapintoihin, esimerkiksi Azure Resource Manager API:in, kuuluu FOCI:n piiriin ja kiinnostaa hyökkääjää. Tämä resurssi on kuitenkin edelleen suojattu, eikä sen kohdalla ohiteta Conditional Accessin “compliant device” -grant controlia.",[526,848,849],{},[642,850],{"alt":644,"src":851},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[559,853,855],{"id":854},"voimmeko-tunnistaa-tämän-hyökkäystekniikan","Voimmeko tunnistaa tämän hyökkäystekniikan?",[526,857,565],{},[526,859,860],{},"Kuten edellä on kuvattu, suurin riski liittyy pääsyyn MS Graphiin ja Azure AD Graphiin.",[526,862,863],{},"Koska tässä tapauksessa käytetään aina Microsoft Intune Company Portal -sovelluksen application ID:tä, tunnistuksen luomisen päätehtävänä on sulkea pois laillinen käyttö, kuten laiterekisteröinnit. Havaintojemme mukaan tämä ero näkyy siinä, mihin resursseihin istunnossa ensin päästään käsiksi → hyökkäyksen tapauksessa yleensä MS Graphiin tai Azure AD Graphiin.",[526,865,866],{},"Tässä on toimiva tunnistus, jonka olemme testanneet useissa eri kokoisissa ympäristöissä:",[868,869,871,872,875,876,881,882,886,890,893,894,896,893,900,875,902,904,905,893,909,911,893,914,875,916,918,919,921,893,924,875,926,928,929,932,933,936,937,940,941,875,943,946,947,949,893,952,875,954,932,957,959,960,962,963,965,966,893,969,962,971,974,975,978,979,981,982,946,985,987,893,990,875,992,994,995,875,997,999,1000,893,1003,1005,893,1007,875,1009,904,1011,893,1013,1015,893,1018,875,1020,928,1022,932,1024,936,1026,940,1028],"div",{"style":870},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[873,874],"br",{},"\n| ",[877,878,880],"span",{"style":879},"color: #569CD6;","where"," Timestamp > ",[877,883,885],{"style":884},"color: #E6DB74;","ago(",[877,887,889],{"style":888},"color: #A6E22E;","7d",[877,891,892],{"style":884},")"," ",[873,895],{},[877,897,899],{"style":898},"color: #75715E;","// Access to Microsoft Intune Company Portal",[873,901],{},[877,903,880],{"style":879}," ApplicationId == ",[877,906,908],{"style":907},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[873,910],{},[877,912,913],{"style":898},"// From non joined/registered device",[873,915],{},[877,917,880],{"style":879}," isempty(AadDeviceId) ",[873,920],{},[877,922,923],{"style":898},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[873,925],{},[877,927,880],{"style":879}," ResourceId ",[877,930,931],{"style":879},"in"," (",[877,934,935],{"style":907},"\"00000002-0000-0000-c000-000000000000\"",", ",[877,938,939],{"style":907},"\"00000003-0000-0000-c000-000000000000\"",") ",[873,942],{},[877,944,945],{"style":879},"summarize by"," SessionId ",[873,948],{},[877,950,951],{"style":898},"// Find the initial logon event based on the session Id",[873,953],{},[877,955,956],{"style":879},"join kind=inner",[873,958],{},"\n    AADSignInEventsBeta ",[873,961],{},"\n    | ",[877,964,880],{"style":879}," ErrorCode == ",[877,967,968],{"style":888},"0",[873,970],{},[877,972,973],{"style":879},"summarize arg_min(","Timestamp, *",[877,976,977],{"style":879},") by"," SessionId)",[873,980],{},"\n    ",[877,983,984],{"style":879},"on",[873,986],{},[877,988,989],{"style":898},"// Ignore trusted and managed devices",[873,991],{},[877,993,880],{"style":879}," isempty(DeviceTrustType) ",[873,996],{},[877,998,880],{"style":879}," IsManaged != ",[877,1001,1002],{"style":888},"1",[873,1004],{},[877,1006,899],{"style":898},[873,1008],{},[877,1010,880],{"style":879},[877,1012,908],{"style":907},[873,1014],{},[877,1016,1017],{"style":898},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[873,1019],{},[877,1021,880],{"style":879},[877,1023,931],{"style":879},[877,1025,935],{"style":907},[877,1027,939],{"style":907},[873,1029],{},[559,1031,1033],{"id":1032},"kuinka-meidän-tulisi-reagoida-havaitessamme-epäilyttävää-toimintaa","Kuinka meidän tulisi reagoida havaitessamme epäilyttävää toimintaa?",[526,1035,565],{},[526,1037,1038],{},"Käynnistä incident response -prosessisi määritellyn playbookin avulla, joka sisältää:",[567,1040,1041,1063,1071,1074,1077],{},[570,1042,1043,1044],{},"Vaarantuneen käyttäjän epäilyttävän tai poikkeavan toiminnan etsintä (hunting)\n",[567,1045,1046,1054,1057,1060],{},[570,1047,1048,1049,1053],{},"Yhteenveto ei-interaktiivisista kirjautumisista resurssisovelluksiin, mukaan lukien IP-osoitteet ja UserAgentit ",[1050,1051,1052],"code",{},"sessionId",":n perusteella",[570,1055,1056],{},"Tarkista, näkyykö Microsoft Entran auditlokeissa käyttäjän tai IP-osoitteiden tekemiä kriittisiä operaatioita (esimerkiksi tunnistetietojen lisääminen omistettuihin sovellusrekisteröinteihin)",[570,1058,1059],{},"Selvitä, onko käyttäjä rekisteröinyt laitteita kyseisessä istunnossa",[570,1061,1062],{},"Tarkista Intunen auditlokeista “Company Portal” -sovelluksen ja kyseisen käyttäjän tekemät operaatiot",[570,1064,1065,1066],{},"Kyseisiin entiteetteihin liittyvien hälytysten etsintä\n",[567,1067,1068],{},[570,1069,1070],{},"Hae entiteettejä AlertEvidence-taulusta tunnistaaksesi muita hälytyksiä SessionId:n, IP-osoitteiden ja käyttäjän perusteella",[570,1072,1073],{},"Määritä käyttäjän kriittisyys (oikeuksien perusteella) Exposure Managementissa",[570,1075,1076],{},"Käy läpi huntingin tulokset ja varmista, oliko toiminta laillista osana laitteen liittämistä.",[570,1078,1079],{},"Tunnista alkuperäinen hyökkäysvektori ja nollaa käyttäjän tunnistetiedot ja tarvittaessa laitteet.",[559,1081,1083],{"id":1082},"voimmeko-torjua-hyökkäyksen","Voimmeko torjua hyökkäyksen?",[526,1085,565],{},[526,1087,1088,1089,1092],{},"Koska määritetty poikkeus on välttämätön Intune-liittämiselle, ",[636,1090,1091],{},"ei ole olemassa torjuntakeinoa, joka ei rikkoisi muita Microsoft 365:n osia."," Pääsyä Azure AD Graph -resurssiin ei voi rajata scopeilla tai estää suoraan. Mikä tahansa Conditional Access -käytäntö, jossa grant controlina on “Block”, estää pääsyn, mutta sillä voi olla muita seurauksia.",[526,1094,1095],{},"Torjunnan kannalta on kuitenkin olennaista ymmärtää, että tämä Conditional Access -ohitus ei ole täydellinen hyökkäys. Se on tekniikka, joka yhtenä vaiheena mahdollistaa joukon hyökkäyksiä.",[526,1097,1098],{},"Hyökkäyspolku voisi olla",[1100,1101,1102,1105,1108,1111],"ol",{},[570,1103,1104],{},"Tilin vaarantaminen phishingin ja AiTM:n avulla",[570,1106,1107],{},"Conditional Accessin ohitus",[570,1109,1110],{},"Tiedustelu esimerkiksi ROADreconin, GraphRunnerin tai AADInternalsin avulla",[570,1112,1113],{},"Sivuttaisliike (lateral movement), oikeuksien laajentaminen tai pysyvyys (persistence) Intuneen liitetyn, juuri rekisteröidyn laitteen kautta",[526,1115,1116],{},"Koska emme pysty torjumaan Conditional Accessin ohitusta rikkomatta Intune-liittämistä, on enemmän kuin perusteltua toteuttaa torjuntatoimet hyökkäyspolun muissa vaiheissa ja ottaa käyttöön järkevät tunnistukset.",[526,1118,1119],{},"Todennäköisyyden ja vaikutuksen pienentämiseksi suosittelemme muiden kontrollien vahvistamista ja seuraavien toteuttamista pian:",[567,1121,1122,1128,1134,1140,1146,1162,1168],{},[570,1123,1124,1127],{},[636,1125,1126],{},"Pakota MFA kaikille käyttäjille (“All Users”) ja kaikille pilvisovelluksille (“All Cloud Apps”) Conditional Accessin kautta."," Jos pakotat vain laitteen vaatimustenmukaisuuden, yksivaiheinen todennus riittää tällä tekniikalla.",[570,1129,1130,1133],{},[636,1131,1132],{},"Älä käytä säännöissäsi laitteen vaatimustenmukaisuutta tai MFA:ta erikseen, pakota aina molemmat."," OR-ehdon käyttö ei koskaan rajaisi kaikkea pääsyä vaatimustenmukaiseen laitteeseen, koska access-token, jonka scopessa MFA on, riittäisi pääsyyn tenantiin.",[570,1135,1136,1139],{},[636,1137,1138],{},"Rajaa Security Information -rekisteröinti vaatimustenmukaisiin laitteisiin, phishing-kestävään todennukseen tai TAP:iin."," Testeissämme emme onnistuneet ohittamaan laitteen vaatimustenmukaisuutta Security Info -rekisteröinnissä.",[570,1141,1142,1145],{},[636,1143,1144],{},"Vaadi phishing-kestävää todennusta tai TAP:ia laitteiden liittämiseen tai rekisteröintiin."," Ilman sitä laitteen voi rekisteröidä esimerkiksi AADInternalsilla ja tällä tekniikalla.",[570,1147,1148,1151,1152],{},[636,1149,1150],{},"Vaadi MFA ja “Sign-in frequency every time” Microsoft Intune -liittämiseen."," Tämä rajoittaa ajanjaksoa, jonka aikana hyökkääjä voisi käyttää tuoreita tunnistetietoja uuden laitteen liittämiseen Intuneen.\n",[1153,1154,1155],"blockquote",{},[526,1156,1157,1158,1161],{},"🚧\n",[636,1159,1160],{},"Varoitus: Sign-in frequency every time = joka viides minuutti","\nMicrosoft huomioi viiden minuutin kelloheiton, kun Conditional Access -käytännössä valitaan “every time”, jotta käyttäjiä ei pyydetä todentautumaan useammin kuin kerran viidessä minuutissa.",[570,1163,1164,1167],{},[636,1165,1166],{},"Estä henkilökohtaisesti omistetut laitteet Intunen liittämisrajoituksissa."," Ilman näitä rajoituksia hyökkääjä voisi liittää uuden laitteen ja saada lisäjalansijaa.",[570,1169,1170,1173],{},[636,1171,1172],{},"Aseta laitteen vaatimustenmukaisuus epäonnistumaan, kun laitteelle ei ole määritetty yhtään vaatimustenmukaisuuskäytäntöä Intunessa."," Oletuksena jokaista laitetta pidetään vaatimustenmukaisena, vaikka mitään käytäntöä ei todellisuudessa sovellettaisi. Muuta tämä ja tee laitteen vaatimustenmukaisuuskäytännöstä pakollinen.",[526,1175,1176,1177,616],{},"Pidemmällä aikavälillä kannustamme sinua panostamaan salasanattoman, phishing-kestävän todennuksen käyttöönottoon, kuten Windows Hello for Business ja Passkeys (mukaan lukien Platform Credentials macOS Platform SSO:n avulla). Näin voit myöhemmin pakottaa phishing-kestävän todennuksen ja estää AiTM-hyökkäykset. Salasanan sijaan salli Temporary Access Passin (TAP) käyttö rajatun ajan ja rajatuissa tilanteissa, esimerkiksi uusien laitteiden tai työntekijöiden käyttöönotossa. Tukeaksemme TAP:ien käyttöä erilaisissa käyttötapauksissa olemme rakentaneet ",[574,1178,1181],{"href":1179,"rel":1180},"https://myworkid.cloud/",[578],"MyWorkID:n",[559,1183,1185],{"id":1184},"yhteenveto","Yhteenveto",[526,1187,565],{},[526,1189,1190],{},"Conditional Access on Entra ID:n Zero Trust -moottorina jo itsessään monimutkainen. Microsoftin Entran taustajärjestelmään lisäämät sisäänrakennetut poikkeukset tekevät monille vielä vaikeammaksi ymmärtää käytäntöjen ja suojausten vaikutusta. Silti Zero Trustin ja syvyyssuuntaisen puolustuksen (defense in depth) ajatus pitää edelleen.",[526,1192,1193],{},"Laitteen vaatimustenmukaisuuskäytäntö estää suurimman osan AiTM-hyökkäyksistä, ja monivaiheinen todennus tekee vuodettujen tai muuten vaarantuneiden tunnistetietojen väärinkäytön hyökkääjälle vaikeammaksi.",[526,1195,1196],{},"Kaikkia näitä turvatoimia on käytettävä yhdessä, ei toista toisen sijaan. Näin varmistat turvallisen ympäristön, vaikka yhtä puolustuskeinoa peukaloitaisiin tai se murrettaisiin.",[526,1198,1199],{},"Suosittelemme vahvasti annetun tunnistuksen käyttöönottoa Microsoft Defender XDR:ssä, jotta mahdollinen väärinkäyttö tunnistetaan. Varmista, että SOC:si on valmis tutkimaan nämä tapaukset, ja anna heille tarvittavat playbookit.",{"title":530,"searchDepth":531,"depth":531,"links":1201},[1202,1203,1204,1208,1214,1215,1216,1217],{"id":561,"depth":531,"text":562},{"id":622,"depth":531,"text":623},{"id":669,"depth":531,"text":670,"children":1205},[1206],{"id":676,"depth":1207,"text":677},3,{"id":762,"depth":531,"text":763,"children":1209},[1210,1211,1212,1213],{"id":768,"depth":1207,"text":769},{"id":799,"depth":1207,"text":726},{"id":832,"depth":1207,"text":737},{"id":840,"depth":1207,"text":841},{"id":854,"depth":531,"text":855},{"id":1032,"depth":531,"text":1033},{"id":1082,"depth":531,"text":1083},{"id":1184,"depth":531,"text":1185},"post",{"lang":1220,"seoTitle":1221,"titleClass":1222,"date":1223,"categories":1224,"blogtitlepic":1226,"socialimg":1227,"customExcerpt":1228,"keywords":1229,"contactInContent":1230,"scripts":1287},"fi","Compliant Device Bypass Microsoft Intunessa: tunnistus, reagointi ja torjunta","h2-font-size","2025-01-14",[1225],"Security","header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","Tässä blogikirjoituksessa glueckkanjan MVP Fabian Bader, Chris Brumm ja Thomas Naunheim kokoavat yksityiskohtia Microsoft Intune Company Portalin Compliant Device Bypassista. Lisätutkimuksen jälkeen he ovat löytäneet tavan tunnistaa mahdollinen uhka ja reagoida siihen. Löydät myös ohjeita Conditional Accessiin hyökkäyspinnan pienentämiseksi sekä tietoa vaikutusalueesta.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, laitteen vaatimustenmukaisuus, CA-poikkeus, TokenSmith PoC, pilviturvallisuus, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, tietoturvauhka, Black Hat Europe, Intune Enrollment, MSRC-vastaus, hyökkäyksen tunnistus, uhan torjunta, pilven vaatimustenmukaisuus, FOCI-ominaisuus",{"quote":484,"infos":1231},{"bgColor":1232,"color":1233,"boxBgColor":1234,"boxColor":1235,"headline":1236,"subline":1237,"level":559,"textStyling":1238,"flush":1239,"person":1240,"form":1252},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","Ota yhteyttä nyt","Haluatko tietää lisää Compliant Device Bypassista ja siitä, kuinka sen tunnistaa ja torjuu tehokkaasti? Asiantuntijamme käyvät kanssasi läpi havaintomme ja tukevat sinua todistetuilla strategioilla tietoturvan parantamiseksi. Otamme mielellämme sinuun yhteyttä.","text-light","justify-content-end",{"image":1241,"cloudinary":325,"alt":1242,"name":1242,"detailsHeader":1243,"details":1244},"/people/people-pam-team.png","Projekti- ja asiakkuudenhallinta","Kuulemme sinusta mielellämme.",[1245,1249],{"text":492,"href":1246,"details":1247,"icon":1248},"tel:+49 69 4005520","Soita nyt","site/phone",{"text":493,"href":1250,"icon":1251},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1253,"cta":1254,"method":1218,"action":1256,"fields":1257},"Lähetä",{"skin":1255},"primary on-surface","/send",[1258,1262,1267,1270,1274,1279,1282,1285],{"type":1259,"id":1260,"value":1261},"hidden","_next","successful",{"label":1263,"type":1264,"id":1265,"required":325,"requiredMsg":1266},"Nimi*","text","name","Syötä nimesi.",{"label":1268,"type":1264,"id":403,"required":325,"requiredMsg":1269},"Yritys*","Syötä yrityksesi.",{"label":1271,"type":1272,"id":1272,"required":325,"requiredMsg":1273},"Sähköpostiosoite*","email","Syötä sähköpostiosoitteesi.",{"label":1275,"type":1276,"id":1277,"required":325,"requiredMsg":1278},"Tietojasi säilytetään meillä tiedustelusi käsittelyä ja siihen vastaamista varten. Lisätietoja tietosuojasta löydät \u003Ca href=\"/fi/privacy\">tietosuojaselosteestamme\u003C/a>.","checkbox","dataprotection","Vahvista",{"type":1259,"id":1280,"value":1281},"_subject","Request Global Secure Access",{"type":1259,"id":1283,"value":1284},"inbox_key","gkgab-contact-form",{"type":1259,"id":1286},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":552,"description":530},"posts/2025-01-14-compliant-device-bypass",[1225,1292,1293,1294,281],"Entra","Conditional Access","ITDR","YoE0gmhDc6RsNLfiw8s8o61PyIJLo3yNpnmRVYhBCMk",{"id":1297,"title":1298,"author":1299,"body":1300,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1218,"meta":1514,"moment":1516,"navigation":325,"path":1547,"seo":1548,"stem":1549,"tags":1550,"webcast":484,"__hash__":1554},"content_fi/posts/2025-09-25-gsa-unlocked.md","Global Secure Access avattuna",[555,521],{"type":523,"value":1301,"toc":1500},[1302,1306,1308,1311,1314,1317,1321,1323,1326,1331,1334,1339,1342,1347,1351,1353,1356,1360,1362,1365,1368,1371,1374,1379,1383,1385,1388,1396,1401,1405,1407,1410,1413,1416,1421,1425,1427,1430,1433,1436,1441,1445,1447,1450,1453,1456,1464,1467,1472,1476,1478,1481,1484,1488,1492,1494,1497],[559,1303,1305],{"id":1304},"mikä-on-managed-red-tenant","Mikä on Managed Red Tenant?",[526,1307,565],{},[526,1309,1310],{},"Managed Red Tenant yhdistää laajan kokemuksemme hallituista palveluista ja hyväksi todetut blueprintit työpiste-, Azure- ja tietoturva-alueilla.",[526,1312,1313],{},"Lopputulos: eristetty, täysin pilvipohjainen as-code-hallittu ympäristö, joka suojaa tehokkaasti hallinnollisia käyttäjiä ja päätelaitteita myös kohdeympäristöissä, joissa on useita Microsoft Entra -tenantteja ja Active Directory -toimialueita.",[526,1315,1316],{},"Ratkaisumme nojaa Microsoftin natiiveihin, pilvipohjaisiin identiteetti- ja tietoturvaominaisuuksiin ja noudattaa tiukasti Zero Trust -periaatteita.",[674,1318,1320],{"id":1319},"global-secure-access-security-service-edgenä","Global Secure Access Security Service Edgenä",[526,1322,680],{},[526,1324,1325],{},"Olemme integroineet Global Secure Accessin uusimmat innovaatiot Managed Red Tenantin eri komponentteihin parantaaksemme tietoturvaa Virtual Access Workstationeihin (VAW) pääsyssä sekä suojataksemme ja rajoittaaksemme lähtevää etuoikeutettua pääsyä.",[526,1327,1328],{},[636,1329,1330],{},"Microsoft Entra Internet Access",[526,1332,1333],{},"toimii identiteettikeskeisenä Secure Web Gatewayna (SWG), ja se on otettu käyttöön estämään julkinen internet-pääsy ja rajoittamaan yhteydet vain etuoikeutettuihin rajapintoihin ja valtuutetun yrityksen tenant-ympäristöihin. Lisäominaisuudet, kuten Universal Conditional Access Evaluation (CAE), mahdollistavat lähes reaaliaikaisen pääsyn eston.",[526,1335,1336],{},[636,1337,1338],{},"Microsoft Entra Private Access",[526,1340,1341],{},"toimii identiteettikeskeisenä Zero Trust Network Access (ZTNA) -ratkaisuna ja on ytimessä lähestymistavassamme tarjota turvallinen ja yksityinen pääsy VAW:eihin. Sen integrointi ratkaisuumme lisää ylimääräisen suojakerroksen etuoikeutetuille istunnoille AVD-pohjaisilla päätelaitteilla pakottamalla Conditional Accessin pääsyä pyytävälle asiakaslaitteelle ennen yhteyden muodostamista VAW:iin. Pääsyn suojaaminen ja Zero Trust -periaatteen soveltaminen yksityisten tai on-premises-resurssien hallintaan on toinen käyttötapaus, jossa hyödynnämme Private Accessia.",[526,1343,1344],{},[642,1345],{"alt":644,"src":1346},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-01.png",[559,1348,1350],{"id":1349},"global-secure-accessin-käyttötapaukset-managed-red-tenantissa","Global Secure Accessin käyttötapaukset Managed Red Tenantissa",[526,1352,565],{},[526,1354,1355],{},"Global Secure Access on yksi Managed Red Tenantimme suunnittelun ydinkomponenteista, ja nostamme innolla sekä tietoturvan että käytettävyyden uudelle tasolle. Lisäarvo tulee selkeimmin esiin yksittäisiä käyttötapauksia tarkasteltaessa, ja esittelemme ne tässä blogissa.",[674,1357,1359],{"id":1358},"pääsy-virtual-access-workstationeihin","Pääsy Virtual Access Workstationeihin",[526,1361,680],{},[526,1363,1364],{},"Jotkut organisaatiot päättävät olla varustamatta kaikkia järjestelmänvalvojia fyysisillä Privileged Admin Workstationeilla (PAW). Näille matalan oikeustason valvojille tarjoamme niin sanottuja Virtual Access Workstationeja (VAW).",[526,1366,1367],{},"Kriittisin asia tässä on turvallinen pääsy VAW:eihin, ja pidämme olennaisena korkean tietoturvatason rakentamista, jossa Entra Private Access on avainroolissa.",[526,1369,1370],{},"Järjestelmänvalvojat yhdistävät VAW:eihin yritysten laitteiltaan ja kirjautuvat sisään Managed Red Tenantin tilillään. Tämän identiteetinvaihdon vuoksi pääsyä pyytävä käyttäjä tulee eri tenantista kuin alkuperäinen laite, eikä pysty esittämään laitteen vaatimustenmukaisuustilaa.",[526,1372,1373],{},"Siksi käytämme Global Secure Accessia esitodennukseen laitteen alkuperäisellä käyttäjällä. Koska VAW:mme eivät paljasta julkisia päätepisteitä ja ovat käytettävissä vain Entra Private Accessin kautta, voimme suojata verkkopääsyn erittäin korkealla tasolla. Conditional Access workforce-ympäristössä pakottaa vahvan käyttäjän ja laitteen todennuksen, mukaan lukien laitteen vaatimustenmukaisuuden ja riskiperustaiset kontrollit.",[526,1375,1376],{},[642,1377],{"alt":644,"src":1378},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-02.png",[674,1380,1382],{"id":1381},"turvallinen-verkkosuodatus","Turvallinen verkkosuodatus",[526,1384,680],{},[526,1386,1387],{},"Hallinnollisten laitteiden keskeinen ominaisuus on niiden tiukasti rajattu pääsy sovelluksiin, mikä on suunniteltu minimoimaan hyökkäyspinta mahdollisimman paljon. Vaikka aiemmin käytettiin yleisesti paikallisia ratkaisuja kuten proxy.pac-tiedostoja tai jaettuja keskitettyjä välityspalvelimia (ei T0-yksinomaisia), olemme valinneet Entra Internet Accessin Managed Red Tenantin laitteille.",[567,1389,1390,1393],{},[570,1391,1392],{},"Internet-pääsy sallitaan vain vaatimustenmukaisilta laitteilta ja vahvan käyttäjätodennuksen jälkeen",[570,1394,1395],{},"Pääsy on rajattu nimenomaisesti hyväksyttyihin URL-osoitteisiin, ja koska HTTPS-liikenne (silloin kun mahdollista) puretaan ja tarkastetaan, on myös mahdollista rajata pääsy tiettyihin polkuihin, esimerkiksi Azure DevOpsissa tai GitHubissa",[526,1397,1398],{},[642,1399],{"alt":644,"src":1400},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-03.png",[674,1402,1404],{"id":1403},"tenant-restrictions-saas-palveluille-ja-hallintarajapinnoille","Tenant Restrictions SaaS-palveluille ja hallintarajapinnoille",[526,1406,680],{},[526,1408,1409],{},"SaaS-palveluissa ja hallintarajapinnoissa on yleistä, että URL-osoitteet ovat identtiset kaikissa tenanteissa, mikä tekee niiden hallinnasta vaikeaa yllä kuvatuilla verkkosuodatusmenetelmillä.",[526,1411,1412],{},"Varmistaaksemme, että vain Managed Red Tenantin tilit voivat kirjautua Microsoftin hyväksyttyihin portaaleihin hallinnolliselta laitteelta, hyödynnämme Global Secure Accessin Tenant Restriction -ominaisuutta.",[526,1414,1415],{},"Entra Internet Accessin kautta Entra ID:lle ilmoitetaan, mitkä tenantit ovat sallittuja sisäänkirjautumiseen. Tämä takaa, että kaikki Managed Red Tenantin käytännöt pakotetaan ja että hallinnollinen pääsy tapahtuu yksinomaan B2B-yhteistyön kautta.",[526,1417,1418],{},[642,1419],{"alt":644,"src":1420},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-04.png",[674,1422,1424],{"id":1423},"on-premises-pääsy","On-Premises-pääsy",[526,1426,680],{},[526,1428,1429],{},"Managed Red Tenantia voidaan tietysti käyttää myös on-premises- ja IaaS-ympäristöjen hallintaan, mikä edellyttää turvallista pääsyä datakeskuksiin. Entra Private Access tarjoaa meille Zero Trust Network Accessin, joka yhdistää huipputason tietoturvastandardit joustavaan arkkitehtuuriin ja vahvaan suorituskykyyn.",[526,1431,1432],{},"Pääsy datakeskuksiin ja IaaS-ympäristöihin riippuu vankasta käyttäjän ja laitteen todennuksesta, mukaan lukien laitteen vaatimustenmukaisuus ja riskiperustaiset kontrollit.",[526,1434,1435],{},"Yksittäisten kohteiden hallinta sovellussegmentteinä mahdollistaa hienojakoisen pääsynhallinnan, joka automatisoidaan Entra Governance -ominaisuuksilla. Tämä laajentaa Managed Red Tenantissa jo laajasti käytettyjä toimintoja, kuten Just-In-Time-hallintaa ja hyväksyntätyönkulkuja, verkkokerrokseen.",[526,1437,1438],{},[642,1439],{"alt":644,"src":1440},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-05.png",[674,1442,1444],{"id":1443},"pääsyn-peruutus-lähes-reaaliajassa","Pääsyn peruutus lähes reaaliajassa",[526,1446,680],{},[526,1448,1449],{},"Zero Trust tarkoittaa myös valmiutta rajata uhkia nopeasti ja tehokkaasti, jopa turvallisimmassa arkkitehtuurissa, ja eristää vaarantuneet komponentit.",[526,1451,1452],{},"Managed Red Tenant -ympäristössä olemme varautuneet paitsi käyttäjien ja laitteiden vaarantumiseen itse tenantin sisällä, myös (todennäköisimpään) skenaarioon, jossa hyökkäys saa alkunsa valvojan toimisto-PC:ltä ja etenee sitten Virtual Admin Workstationiin.",[526,1454,1455],{},"Global Secure Accessin Universal Continuous Access Evaluation (CAE) -ominaisuuden ansiosta seuraavat toimet käynnistyvät automaattisesti:",[567,1457,1458,1461],{},[570,1459,1460],{},"Pääsy Virtual Admin Workstationiin Entra Private Accessin kautta keskeytetään, jos esimerkiksi tilin käyttäjäriskitaso Workforce Tenantissa asetetaan tasolle High",[570,1462,1463],{},"Pääsy hallintarajapintoihin ja datakeskusympäristöön peruutetaan, jos esimerkiksi tilin istunnot Managed Red Tenantissa lopetetaan",[526,1465,1466],{},"Lisäksi integroitu CSOC-palvelu voi milloin tahansa käynnistää kaikkien Managed Red Tenantin laitteiden ja tilien täyden eristämisen.",[526,1468,1469],{},[642,1470],{"alt":644,"src":1471},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-06.png",[674,1473,1475],{"id":1474},"rikastetut-sisäänkirjautumiset-ja-token-näkymät","Rikastetut sisäänkirjautumiset ja token-näkymät",[526,1477,680],{},[526,1479,1480],{},"Monien pääsynhallintaominaisuuksiensa lisäksi Global Secure Access on todellinen käänteentekijä lokituksessa. Saamme merkittävästi enemmän telemetriaa verkkokerroksesta ja voimme korreloida sitä olemassa olevien sisäänkirjautumis- ja auditointilokien kanssa.",[526,1482,1483],{},"Tämä mahdollistaa CSOC:llemme tunnistaa, mitkä toimet suoritettiin vielä eristämisen käynnistämisen jälkeen, esimerkiksi tapauksissa, joissa kaikki tokenit eivät tukeneet Continuous Access Evaluationia (CAE).",[526,1485,1486],{},[642,1487],{"alt":644,"src":1471},[559,1489,1491],{"id":1490},"loppuajatukset","Loppuajatukset",[526,1493,565],{},[526,1495,1496],{},"Tämä blogi julkaistaan yhdessä webcastin kanssa, jossa tutkimme Managed Red Tenantia, Global Secure Accessia, integrointiprosessia ja olennaisia käyttötapauksia live-demojen tukemana.",[526,1498,1499],{},"Jos tämä blogi herätti kiinnostuksesi, kannustamme sinua ehdottomasti tutustumaan webcastiin. Ja tietysti kuulemme aina mielellämme suoraan sinusta.",{"title":530,"searchDepth":531,"depth":531,"links":1501},[1502,1505,1513],{"id":1304,"depth":531,"text":1305,"children":1503},[1504],{"id":1319,"depth":1207,"text":1320},{"id":1349,"depth":531,"text":1350,"children":1506},[1507,1508,1509,1510,1511,1512],{"id":1358,"depth":1207,"text":1359},{"id":1381,"depth":1207,"text":1382},{"id":1403,"depth":1207,"text":1404},{"id":1423,"depth":1207,"text":1424},{"id":1443,"depth":1207,"text":1444},{"id":1474,"depth":1207,"text":1475},{"id":1490,"depth":531,"text":1491},{"lang":1220,"seoTitle":1515,"titleClass":1222,"date":1516,"categories":1517,"blogtitlepic":1518,"socialimg":1519,"customExcerpt":1520,"keywords":1521,"maxContent":325,"textImageTeaser":1522,"asideNav":1537,"footer":1545,"scripts":1546,"published":325},"Microsoft 365 -hallintapääsyn suojaaminen Entralla ja Global Secure Accessilla","2025-09-25",[1225],"head-gsa-unlocked.jpg","/blog/heads/head-gsa-unlocked.jpg","Tämä blogi tarkastelee, miten Microsoft Global Secure Access parantaa tietoturvaa ja hallintaa Managed Red Tenantissamme. Entra Internet Accessin ja Private Accessin avulla organisaatiot voivat suojata hallintaistuntoja, pakottaa Zero Trustin ja sujuvoittaa pääsyä pilvi- ja on-premises-resursseihin. Todelliset käyttötapaukset ja arkkitehtuurinäkemykset osoittavat, miten M365-ympäristöjä suojataan tehokkaasti.","Microsoft Global Secure Access, Entra Internet Access, Entra Private Access, Managed Red Tenant, Zero Trust, M365-tietoturva, conditional access, hallintapääsyn hallinta, turvallinen verkkosuodatus, virtuaaliset hallintatyöasemat, CAE, tenant restrictions, Microsoft 365, pilviturvallisuus",{"image":1523,"cloudinary":325,"alt":1524,"bgColor":1525,"offset":325,"white":325,"list":1526,"left":484,"float":484,"firstColWidth":1531,"secondColWidth":1532,"copyClasses":1533,"headline":1534,"subline":1535,"spacing":1536},"/icons/shape-managed-red-tenant.svg","Copilot-kuvake","#E44418",[1527],{"ctaText":1528,"ctaHref":1529,"ctaType":1530,"external":325},"Katso koko sessio YouTubessa","https://youtu.be/SpEOIdoA-uc","Button",5,7,"richtext","Global Secure Access avattuna: käytännön toteutus Managed Red Tenantissa","\u003Cp>Managed Red Tenantissa pakotamme tiukan erottelun etuoikeutetulle pääsylle. Live-demot näyttävät, miten suojaamme hallinnolliset työnkulut Global Secure Accessin avulla.\u003Cbr /> \u003Cbr /> Englanninkielisessä sessiossamme opit:\u003C/p> \u003Cul> \u003Cli>Miten PAW:t ja VAW:t identiteetinvaihdolla luovat turvalliset hallintatyöasemat\u003C/li> \u003Cli>Miten Tenant Restrictions ja Cross-Tenant Access Policies sallivat vain valtuutetun pääsyn\u003C/li> \u003Cli>Miten Per-App Tunnels ja Continuous Access Evaluation korvaavat perinteiset VPN:t\u003C/li> \u003Cli>Miten Just-in-Time-hallinta toimii käytännössä Microsoft PIM:n kanssa\u003C/li> \u003C/ul> ","space-top-2 space-bottom-2 mt-10",{"menuItems":1538},[1539,1541,1543],{"href":1540,"text":1305},"#mikä-on-managed-red-tenant",{"href":1542,"text":1350},"#global-secure-accessin-käyttötapaukset-managed-red-tenantissa",{"href":1544,"text":1491},"#loppuajatukset",{"noMargin":325},{"slick":325},"/posts/2025-09-25-gsa-unlocked",{"title":1298,"description":530},"posts/2025-09-25-gsa-unlocked",[101,1551,1552,1553,281],"M365 Data Governance","SharePoint Security","AI Data Preparation","7Tv6QwDmd4zM8j4WF4VGbFlo8YUWb4lkFxBrJ2-UBc4",{"id":1556,"title":1557,"author":1558,"body":1559,"cta":494,"description":1563,"eventid":494,"extension":533,"hideInRecent":484,"layout":1218,"meta":2347,"moment":2349,"navigation":325,"path":2370,"seo":2371,"stem":2372,"tags":2373,"webcast":484,"__hash__":2376},"content_fi/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[554,555,521],{"type":523,"value":1560,"toc":2327},[1561,1564,1567,1570,1576,1579,1582,1591,1597,1605,1625,1628,1634,1637,1640,1646,1651,1655,1666,1672,1675,1678,1682,1685,1691,1697,1700,1720,1730,1734,1737,1740,1743,1746,1750,1753,1756,1773,1781,1785,1789,1809,1813,1818,1829,1832,1840,1844,1858,1862,1873,1877,1880,1888,1891,1899,1902,1910,1914,1917,1938,1941,2007,2010,2013,2016,2019,2022,2028,2031,2074,2078,2093,2097,2101,2115,2118,2121,2126,2129,2140,2144,2151,2155,2161,2166,2180,2186,2192,2198,2209,2212,2218,2221,2246,2254,2258,2278,2284,2287,2293,2297],[526,1562,1563],{},"Kuten perinteeksi on muodostunut aivan vuoden lopussa, esiin nousee uusi haavoittuvuus tai näppärä hyökkäysvektori, ja puolustajat jäävät yrittämään käyttäjiensä suojaamista. Samaan aikaan muut hyökkääjät ja red teamit seuraavat tilannetta tarkasti ja mukauttavat toimintaansa.",[526,1565,1566],{},"Tänä vuonna PushSecurity havaitsi hyökkäyksen, jolle he antoivat nimen \"ConsentFix\". Se on ClickFix-hyökkäyksen kehittyneempi muoto, joka nojaa siihen, että käyttäjä toimittaa hyökkääjälle URI:n, joka käytännössä luovuttaa avaimet koko Entra-valtakuntaan. Luonnossa käytetty menetelmä vaati toimiakseen, että käyttäjä kopioi ja liittää tiedon käsin. Muutamassa päivässä John Hammond julkaisi videon, jossa hän esitteli hyökkäyksestä parannellun version, joka ei enää vaatinut kopiointia ja liittämistä, vaan käyttäjä saattoi yksinkertaisesti raahata auth-koodinsa hyökkääjälle.",[526,1568,1569],{},"Kun tarkastelemme teknisiä yksityiskohtia siitä, miksi tämä hyökkäys toimii ja näennäisesti ohittaa laitteiden vaatimustenmukaisuuden sekä muut Conditional Access -vaatimukset, päädymme OAuth 2.0:n authorization code -flowhun.",[526,1571,1572],{},[642,1573],{"alt":1574,"src":1575},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[526,1577,1578],{},"Hyökkääjä luo Microsoft Entra -kirjautumis-URI:n, joka kohdistuu \"Microsoft Azure CLI\" -clientiin ja \"Azure Resource Manager\" -resurssiin, ja avaa tämän URI:n, kun käyttäjä vierailee haitallisella verkkosivustolla.",[526,1580,1581],{},"Authorization code -flowhun kartoitettuna tämä vastaa ensimmäistä vaihetta, jonka natiivi julkinen sovellus kuten Azure CLI normaalisti kutsuisi todentaakseen käyttäjän. Sovellus luo kuuntelijan koneelle, jolla se suoritetaan, satunnaiseen korkeaan porttiin. Tätä porttia käytetään niin sanottuna reply URI:na.",[526,1583,1584,1585,1590],{},"Voit helposti toistaa tämän itse esimerkiksi käyttämällä ",[574,1586,1589],{"href":1587,"rel":1588},"https://github.com/f-bader/TokenTacticsV2",[578],"TokenTacticsV2:ta"," tai muotoilemalla URI:n käsin.",[526,1592,1593],{},[642,1594],{"alt":1595,"src":1596},"TokenTacticsV2","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[526,1598,1599,1600,1604],{},"Kun käyttäjä on onnistuneesti kirjautunut Entra ID:hen, hänet ohjataan reply URI:hin, esim. ",[574,1601,1602],{"href":1602,"rel":1603},"http://localhost:3001",[578],". Normaalitilanteessa Azure CLI hyväksyisi nyt kutsun tähän URI:hin ja saisi tärkeät ja kriittiset tiedot, jotka ovat osa uudelleenohjausta:",[567,1606,1607,1617],{},[570,1608,1609,1611,1613,1614,1616],{},[636,1610,1050],{},[873,1612],{},"\nTämä on authorization_code, jonka sovellus käyttää bearer-tokenin pyytämiseen. Token koostuu access- ja ID-tokenista sekä valinnaisesti refresh-tokenista.",[873,1615],{},"\nDokumentaation mukaan tämä koodi on voimassa noin 10 minuuttia ja se on lunastettava tämän ajan kuluessa.",[570,1618,1619,1622,1624],{},[636,1620,1621],{},"state",[873,1623],{},"\nTämä on valinnainen parametri, ja sovelluksen tulisi tarkistaa, onko se identtinen pyynnössä ja vastauksessa.",[526,1626,1627],{},"Hyökkäystilanteessa käyttäjä ohjataan myös uudelleen, mutta koska localhostissa ei ole sovellusta käynnissä, selain kohtaa virheen.",[526,1629,1630],{},[642,1631],{"alt":1632,"src":1633},"The browser runs into an error","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[526,1635,1636],{},"URI sisältää kuitenkin edelleen arkaluontoiset tiedot, ja juuri tämän hyökkääjä haluaa käyttäjän hänelle toimittavan. Jos käyttäjä suostuu, hyökkääjä lunastaa nyt token-materiaalin ja voi sen jälkeen käyttää access- ja refresh-tokenia päästäkseen resurssiin, tässä tapauksessa Azure Resource Manageriin.",[526,1638,1639],{},"Tässä kuvakaappauksessa näet, miten bearer-token noudetaan käyttäjän toimittaman URI:n avulla.",[526,1641,1642],{},[642,1643],{"alt":1644,"src":1645},"Bearer token using the URI provided by the user","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[1153,1647,1648],{},[526,1649,1650],{},"Jos haluat testata havaitsemismenetelmiäsi, varmista, että suoritat viimeisen vaiheen eri järjestelmästä ja eri verkosta.",[559,1652,1654],{"id":1653},"havaitsemisen-jäljet","Havaitsemisen jäljet",[526,1656,1657,1658,1661,1662,1665],{},"Kun toistat hyökkäyksen ja tarkistat ",[1050,1659,1660],{},"SigninLogs","- ja ",[1050,1663,1664],{},"AADNonInteractiveUserSignInLogs","-lokit, näet kaksi tapahtumaa tälle yhdelle kirjautumistoiminnolle. Ensimmäinen tapahtuma edustaa varsinaista käyttäjän kirjautumista, kun taas toinen on peräisin hyökkääjän infrastruktuurista.",[526,1667,1668],{},[642,1669],{"alt":1670,"src":1671},"Activity Log","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[526,1673,1674],{},"Suuri ero on siinä, että ensimmäinen tapahtuma on interaktiivinen kirjautumistapahtuma, kun taas toinen on ei-interaktiivinen. Tämä vastaa todennus-flow'n kahta vaihetta: ensin käyttäjä, sitten sovellus tai meidän tapauksessamme hyökkääjä.",[526,1676,1677],{},"Azure CLI:n normaali käyttäytyminen olisi, että molemmat kirjautumistapahtumat ovat peräisin samasta IP-osoitteesta. Meidän tapauksessamme IP-osoitteet ovat kuitenkin erilaiset ja peräisin eri maista. Jälkimmäinen ei tietenkään ole luotettava indikaattori, sillä hyökkääjä voisi oleskella samassa maassa kuin uhri peittääkseen jälkensä.",[674,1679,1681],{"id":1680},"puuttuva-linkki","Puuttuva linkki",[526,1683,1684],{},"Kun etsimme hyvää tapaa yhdistää nämä kaksi tapahtumaa, luonteva ensimmäinen ajatus oli tarkistaa Unique Token Identifier (UTI). Microsoft käyttää kuitenkin eri arvoja authorization coden UTI:lle ja bearer-tokenin UTI:lle, joten tämä lähestymistapa ei toimi luotettavana linkkinä.",[526,1686,1687],{},[642,1688],{"alt":1689,"src":1690},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[526,1692,1693,1696],{},[1050,1694,1695],{},"SessionId"," on kuitenkin hyvä linkki näiden kahden välillä, joskin se on pitkäkestoinen tunniste ja voi sisältää useita tällaisia tapahtumayhdistelmiä, myös legitiimejä.",[526,1698,1699],{},"Kun lisätietona on auth code -flow'n rajoitukset sekä käyttäjä- ja sovellustunniste lisälinkkeinä, voit käyttää aikaa tärkeänä havaitsemistekijänä:",[567,1701,1702,1705,1708,1711,1714,1717],{},[570,1703,1704],{},"Molemmilla tapahtumilla on sama SessionId",[570,1706,1707],{},"Molemmilla tapahtumilla on sama ApplicationId",[570,1709,1710],{},"Molemmilla tapahtumilla on sama UserId",[570,1712,1713],{},"Toisen tapahtuman on oltava ensimmäisen tapahtuman jälkeen",[570,1715,1716],{},"Toisen tapahtuman on oltava noin 10 minuutin aikaikkunassa ensimmäisen tapahtuman jälkeen. Älä käytä tasan 10 minuuttia, sillä Microsoft kirjoittaa \"[...] they expire after about 10 minutes\"",[570,1718,1719],{},"Ota huomioon vain aivan seuraava toinen tapahtuma, ei myöhempiä",[1153,1721,1722],{},[526,1723,1724,1727,1729],{},[636,1725,1726],{},"Hauska fakta",[873,1728],{},"\nResourceIdentity ei ole hyvä linkki, sillä hyökkääjä voi vaihtaa resurssia, koska sitä ei ole sidottu auth-koodiin. Kohteena olevaa application ID:tä ei voi vaihtaa.",[559,1731,1733],{"id":1732},"kohinan-vähentäminen","Kohinan vähentäminen",[526,1735,1736],{},"Tämä tieto tarjosi meille jo hyvin toimivan havaitsemismenetelmän, mutta joukossa oli myös hyvänlaatuisia osumia (benign positives). Nykyaikaiset kehittäjät käyttävät pilviresursseja, jotka näyttävät paikallisilta instansseilta mutta johtavat epäsäännöllisiin kirjautumiskuvioihin lokeissa.",[526,1738,1739],{},"Keskeinen ero on aikakomponentti. Siinä missä hyökkäys vaatii käyttäjän toimintaa URI:n kopioimiseksi ja liittämiseksi tai raahaamiseksi, tunnistamamme GitHub Codespace -käyttötapaus, joka oli hyvänlaatuisten hälytysten lähde, on täysin automatisoitu ja lunastaa auth-koodin muutamassa sekunnissa.",[526,1741,1742],{},"Näin ollen kaikki, mikä suorittaa tämän todennustanssin muutamassa sekunnissa, voidaan mitä todennäköisimmin suodattaa pois hyvänlaatuisena.",[526,1744,1745],{},"Toinen kohinan lähde voivat olla internet-liikenteesi vaihtuvat ulostulopisteet (egress), erityisesti SD-WAN-, ZTNA- tai Secure Web Gateway -ympäristöissä.",[559,1747,1749],{"id":1748},"kohteena-olevat-first-party-sovellukset","Kohteena olevat first-party-sovellukset",[526,1751,1752],{},"Vaikka alkuperäinen raportti näyttää väärinkäytettynä sovelluksena \"Microsoft Azure CLI\":n, jokaisessa tenantissa on paljon erilaisia Microsoftin first-party-sovelluksia, joilla on pre-consent ja jotka tarjoavat localhostin uudelleenohjauksena. Eivätkä vain ne ole kohteina. Hyökkääjä voisi väärinkäyttää myös reply-, testi- ja dev-URL-osoitteita, jotka eivät ole julkisesti selvitettävissä.",[526,1754,1755],{},"Tässä on lista huomionarvoisimmista sovelluksista, joilla on myös korkeat pre-consent-oikeudet resursseihin.",[567,1757,1758,1761,1764,1767,1770],{},[570,1759,1760],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[570,1762,1763],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[570,1765,1766],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[570,1768,1769],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[570,1771,1772],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[526,1774,1775,1776,616],{},"Täydellinen lista näistä sovelluksista löytyy nyt kollegamme Fabian Baderin ylläpitämästä ",[574,1777,1780],{"href":1778,"rel":1779},"https://entrascopes.com/?authcodeFix=true",[578],"EntraScopes.com-palvelusta",[559,1782,1784],{"id":1783},"torjuntatoimet-ja-suojaukset","Torjuntatoimet ja suojaukset",[674,1786,1788],{"id":1787},"rajoita-hyökkäyspintaa-ja-kohdeyleisöä","Rajoita hyökkäyspintaa ja kohdeyleisöä",[868,1790,1793,1796,1797,1799,1802,1803,1805,1808],{"className":1791},[1792],"option-block",[636,1794,1795],{},"Käyttöönoton vaativuus:"," matalasta korkeaan (riippuu siitä, kuinka työlästä legitiimien käyttäjien tunnistaminen on)",[873,1798],{},[636,1800,1801],{},"Torjuntateho:"," keskitaso (pienentää hyökkäyksen mahdollista kohdeyleisöä)",[873,1804],{},[636,1806,1807],{},"Kattavuus:"," rajallinen\n",[674,1810,1812],{"id":1811},"vaihtoehto-1-vaadi-käyttäjämääritys-require-user-assignment","Vaihtoehto 1: Vaadi käyttäjämääritys (Require User Assignment)",[1814,1815,1817],"h4",{"id":1816},"edellytykset","Edellytykset:",[567,1819,1820,1823,1826],{},[570,1821,1822],{},"Lisää service principal kohteena oleville first-party-sovelluksille Microsoft Graph API:n tai PowerShellin avulla",[570,1824,1825],{},"Aseta käyttäjämääritysvaatimus service principal -objektiin Microsoft Graph API:n tai PowerShellin avulla",[570,1827,1828],{},"Luo prosessi, jolla käyttäjät määritetään pyynnöstä Access Packageilla, PIM-for-Groupsilla (just-in-time-käyttöä varten) tai näiden yhdistelmällä.",[685,1830,1831],{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[1833,1834,1837],"pre",{"className":1835},[1836],"code-block",[1050,1838,1839],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[1814,1841,1843],{"id":1842},"hyöty","Hyöty:",[567,1845,1846,1849,1852,1855],{},[570,1847,1848],{},"Mahdollistaa käyttäjämääritysten hallinnan Access Packageilla tai manuaalisella ryhmäjäsenyydellä tälle hyökkäystekniikalle altistumisen rajoittamiseksi.",[570,1850,1851],{},"Mahdollisuus tarjota just-in-time-käyttöä yhdistettynä eligible-ryhmäjäsenyyden määritykseen, mikä sallii tilapäisen pääsyn CLI-työkaluihin ja pienentää siten hyökkäyspintaa entisestään.",[570,1853,1854],{},"Sovelletaan ennen Conditional Access -käytäntöjen arviointia.",[570,1856,1857],{},"Rajoittaa hyökkäyspintaa myös muissa skenaarioissa.",[1814,1859,1861],{"id":1860},"haitta","Haitta:",[567,1863,1864,1867,1870],{},[570,1865,1866],{},"Voidaan kohdistaa vain tiettyihin käyttäjiin, eikä sitä voi yhdistää muihin vaatimuksiin kuten tiettyjen laitteiden käyttöön",[570,1868,1869],{},"Kaikki legitiimit CLI-työkalujen käyttäjät on tunnistettava",[570,1871,1872],{},"Sivuvaikutukset ja organisatoriset vaikutukset on arvioitava huolellisesti tarkastelemalla aiempia kirjautumisia.",[674,1874,1876],{"id":1875},"vaihtoehto-2-estä-pääsy-conditional-access-käytännöillä","Vaihtoehto 2: Estä pääsy Conditional Access -käytännöillä",[1814,1878,1817],{"id":1879},"edellytykset-1",[567,1881,1882,1885],{},[570,1883,1884],{},"Luo Conditional Access -käytäntö, joka estää pääsyn CLI-työkaluihin, legitiimejä käyttäjiä lukuun ottamatta, kohdistamalla se sovelluksiin \"Microsoft Graph Command Line Tools\" ja \"Windows Azure Service Management API\"",[570,1886,1887],{},"Hallitse poikkeuksia ryhmäjäsenyyden kautta joko manuaalisesti tai entitlement management -toiminnolla (esim. Access Packages).",[1814,1889,1843],{"id":1890},"hyöty-1",[567,1892,1893,1896],{},[570,1894,1895],{},"Estää tokenien myöntämisen ei-legitiimeille tai ei-etuoikeutetuille käyttäjille.",[570,1897,1898],{},"Mahdollistaa tarkan kohdennuksen lisäehtojen kuten laitteen tai verkon perusteella.",[1814,1900,1861],{"id":1901},"haitta-1",[567,1903,1904,1907],{},[570,1905,1906],{},"Kaikki legitiimit CLI-työkalujen käyttäjät on tunnistettava ja jätettävä käytännön ulkopuolelle.",[570,1908,1909],{},"Sivuvaikutukset ja organisatoriset vaikutukset on arvioitava huolellisesti tarkastelemalla aiempia kirjautumisia ja arvioimalla käytäntö report-only-tilassa.",[674,1911,1913],{"id":1912},"estä-tokenien-myöntäminen-authorization-code-flown-kautta","Estä tokenien myöntäminen authorization code -flow'n kautta",[685,1915,1916],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[868,1918,1920,1923,1924,1926,1928,1929,1931,1928,1933,1935,1937],{"className":1919},[1792],[636,1921,1922],{},"Vaihtoehto:"," Vaadi Token Protection",[873,1925],{},[636,1927,1795],{}," korkea",[873,1930],{},[636,1932,1801],{},[873,1934],{},[636,1936,1807],{}," erittäin rajallinen\n",[1814,1939,1817],{"id":1940},"edellytykset-2",[567,1942,1943,1946,1949,1969],{},[570,1944,1945],{},"Microsoft Entra ID P1 -lisenssit",[570,1947,1948],{},"Entra ID Registered -laitteet, Hybrid- tai Entra ID-joined-laitteet Windows-alustalla",[570,1950,1951,1952,936,1957,1962,1963,1968],{},"Ota käyttöön Web Account Manager (WAM) ",[574,1953,1956],{"href":1954,"rel":1955},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[578],"Azure CLI:ssä",[574,1958,1961],{"href":1959,"rel":1960},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[578],"Azure PowerShellissä"," ja ",[574,1964,1967],{"href":1965,"rel":1966},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[578],"Microsoft Graph PowerShellissä"," (oletus uusimmissa versioissa)",[570,1970,1971,1972],{},"Määritä Conditional Access -kohdennus:\n",[567,1973,1974,1988,1996],{},[570,1975,1976,1977],{},"Cloud App -kohdennus seuraaviin sovelluksiin:\n",[567,1978,1979,1982,1985],{},[570,1980,1981],{},"Office 365 Exchange Online",[570,1983,1984],{},"Office 365 SharePoint Online",[570,1986,1987],{},"Microsoft Teams Services",[570,1989,1990,1991,1995],{},"Client apps -kohdassa ",[1992,1993,1994],"em",{},"Mobile apps and desktop clients"," vaatimaan Token Protection.",[570,1997,1998,1999,2002,2003,2006],{},"Valitse ",[1992,2000,2001],{},"Windows"," arvoksi ",[1992,2004,2005],{},"device platform"," käytännön kohdentamiseksi",[1814,2008,1843],{"id":2009},"hyöty-2",[526,2011,2012],{},"Microsoft Entran token protection vaatii proof‑of‑possession (PoP), joka voidaan pakottaa vain silloin, kun client kommunikoi suoraan luotetun token brokerin kuten Windowsin Web Account Managerin (WAM) kanssa. Koska selaimet eivät voi muodostaa tätä suojattua kanavaa, selaimessa käynnistetty authorization code -flow estetään token protection -käytäntöjen alaisena.",[526,2014,2015],{},"Kun käytäntö pakottaa token protectionin, joka vaatii brokerin hallinnoiman PoP:n, selaimeen palautettua authorization codea ei voi lunastaa, koska selain ei pysty tuottamaan vaadittua brokerin allekirjoittamaa todistetta code‑to‑token‑vaihdon aikana",[526,2017,2018],{},"Tässä tapauksessa AuthCodeFix-hyökkäykset torjutaan täysin niin kauan kuin sovellusta voidaan suojata Token Protectionilla.",[526,2020,2021],{},"Kuten alla olevassa kuvakaappauksessa näkyy, Token Protection torjuu onnistuneesti uhrin kalastelutoiminnan kautta käynnistämän authorization code -flow'n lunastuksen.",[526,2023,2024],{},[642,2025],{"alt":2026,"src":2027},"Token Protection successfully mitigates the redemption of the authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[1814,2029,1861],{"id":2030},"haitta-2",[567,2032,2033,2065,2068,2071],{},[570,2034,2035,2036],{},"Vain seuraavat resurssit ovat virallisesti tuettuja:\n",[567,2037,2038,2040,2042],{},[570,2039,1981],{},[570,2041,1984],{},[570,2043,1987,2044,2046,2048,2049,1962,2053,2058,2059,2064],{},[873,2045],{},[873,2047],{},"\nMicrosoft Graph API on epäsuorasti katettu edellä mainittujen resurssien kautta, ja Microsoft Graph PowerShell on listattu tuetuksi clientiksi. Pystyimme testeissämme varmistamaan, että tämän skenaarion hyökkäys torjutaan. \"Windows Azure Service Management API\" ei ole listattu tuetuksi resurssiksi. Molemmat CLI-clientit (",[574,2050,2052],{"href":1954,"rel":2051},[578],"Azure CLI",[574,2054,2057],{"href":2055,"rel":2056},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[578],"Azure PowerShell",") tukevat WAM:ia, joka on client-puolen edellytys Token Protectionin käytölle. Microsoft on ilmoittanut ",[574,2060,2063],{"href":2061,"rel":2062},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[578],"blogikirjoituksessa"," laajentavansa token protection -ominaisuuksia Azure-hallinnan skenaarioihin.",[570,2066,2067],{},"Jotkin Microsoft Graph PowerShellin virheet pakottavat poistamaan WAM-integraation tilapäisesti käytöstä",[570,2069,2070],{},"Sivuvaikutukset ja organisatoriset vaikutukset on arvioitava huolellisesti tarkastelemalla aiempia kirjautumisia ja arvioimalla käytäntö report-only-tilassa. Cloud app -kohdennus vaikuttaa myös tuottavuuskäyttöön Microsoft 365:ssä.",[570,2072,2073],{},"Rajallinen kattavuus, koska saatavuus koskee vain tuettuja alustoja ja Entra ID -integroituja laitteita.",[674,2075,2077],{"id":2076},"estä-tokenien-lisämyöntäminen-compliant-network-tarkistuksella-tai-luotetulla-verkolla","Estä tokenien lisämyöntäminen compliant network -tarkistuksella tai luotetulla verkolla",[868,2079,2081,2083,2084,2086,2083,2088,2090,2092],{"className":2080},[1792],[636,2082,1795],{}," keskitaso",[873,2085],{},[636,2087,1801],{},[873,2089],{},[636,2091,1807],{}," laaja\n",[674,2094,2096],{"id":2095},"vaihtoehto-estä-pääsy-compliant-network-verkon-ulkopuolelta-global-secure-accessilla","Vaihtoehto: Estä pääsy Compliant network -verkon ulkopuolelta Global Secure Accessilla",[1814,2098,2100],{"id":2099},"edellytys","Edellytys:",[567,2102,2103,2106,2109,2112],{},[570,2104,2105],{},"Entra ID P1 -lisenssi",[570,2107,2108],{},"Entra ID Registered -laitteet, Hybrid- tai Entra ID-joined-laitteet Windows-, macOS-, Android- ja iOS-alustoilla",[570,2110,2111],{},"Global Secure Access Client kaikilla kohteena olevilla clienteilla ja käyttöön otettu Entra Internet Access M365 Traffic Profile -profiilille",[570,2113,2114],{},"Conditional Access -käytäntö verkon compliant-tarkistuksen pakottamiseksi tulisi soveltaa kaikkiin cloud app -sovelluksiin",[1814,2116,1843],{"id":2117},"hyöty-3",[526,2119,2120],{},"Estä tokenien lisämyöntäminen pakottamalla luotetun verkon tarkistus. Tämä torjuntatoimi varmistaa, etteivät hyökkääjät voi hankkia uusia tokeneita authorization code -flow'n refresh-tokenilla. Se ei kuitenkaan estä authorization coden alkuperäistä lunastusta eikä ensimmäisen access-tokenin myöntämistä, joka pysyy voimassa compliant-verkon ulkopuolella, koska sen pyysi alun perin uhri.",[1153,2122,2123],{},[526,2124,2125],{},"GSA:n pakottaminen Compliant Network -ehdolla estää myös muita Token Replay -skenaarioita ja tuottaa lisälokeja, jotka voivat olla erittäin hyödyllisiä havaitsemiseen ja metsästykseen.",[1814,2127,1861],{"id":2128},"haitta-3",[567,2130,2131,2134,2137],{},[570,2132,2133],{},"Soveltuu vain käyttäjille ja laitteille, joilla on käyttöön otettu Global Secure Access -client",[570,2135,2136],{},"Rajallinen kattavuus, koska saatavuus koskee vain Entra ID -integroituja laitteita",[570,2138,2139],{},"Compliant Networks -pakottaminen CA:n kautta tarvitsee joitakin poikkeuksia kuten Intunen välttääkseen muna-kana-ongelmat. Ennen käyttöönottoa tarvitaan yksityiskohtaista testausta",[559,2141,2143],{"id":2142},"metsästyskyselyt","Metsästyskyselyt",[526,2145,2146,2147,2150],{},"Kun kaikki tokenvarkauden torjuntatoimien edellytykset täyttyvät, kuten GSA-clientin käyttöönotto (mukaan lukien ",[1050,2148,2149],{},"NetworkAccessTraffic","-lokien keräys) ja WAM-todennuksen hyödyntäminen, saamme lisää vaihtoehtoja uhkien metsästykseen ja varmennukseen.",[674,2152,2154],{"id":2153},"gsa-lokien-ja-wam-todennuksen-hyödyntäminen-metsästyksessä-tai-havaitsemistulosten-luottamustason-varmistamisessa","GSA-lokien ja WAM-todennuksen hyödyntäminen metsästyksessä tai havaitsemistulosten luottamustason varmistamisessa",[526,2156,2157,2158,2160],{},"Tämä metsästyskysely hyödyntää Global Secure Accessin (GSA) ",[1050,2159,2149],{},"-lokeja, jotka sisältävät Microsoft Entran token-endpointin kanssa käytävän kommunikaation käynnistävän prosessin. Tämä auttaa selvittämään, onko token-pyyntö peräisin suoraan selaimesta ja tehtiinkö lisää token-pyyntöjä GSA-verkon ulkopuolella.",[1153,2162,2163],{},[526,2164,2165],{},"Tämä kysely toimii ja tuottaa luotettavia tuloksia vain, kun edellytykset täyttyvät; muutoin se johtaa korkeaan väärien positiivisten osumien määrään.",[526,2167,2168,2171,2172,2175,2176,2179],{},[636,2169,2170],{},"Miksi tällä on merkitystä:"," Kun kirjaudutaan CLI:n tai PowerShell-moduulien kautta käyttäen Web Account Manageria (WAM) Windows-laitteilla, flow ei sisällä selainpohjaista authorization codea. Tämä kirjautumiskäyttäytyminen on oletus uusimmassa versiossa. Näin ollen, jos käynnistävä prosessi on selaimen suoritettava tiedosto (esim. ",[1050,2173,2174],{},"msedge.exe","), tämä on vahva indikaattori epäilyttävästä toiminnasta. macOS:ssä prosessin käynnistää Company Portal -sovellus (",[1050,2177,2178],{},"com.microsoft.CompanyPortalMac.ssoextension","), kun käytetään Platform SSO:ta.",[526,2181,2182,2185],{},[636,2183,2184],{},"Token Binding ja PoP:"," WAM-todennus sitoo tokenit tyypillisesti laitteeseen pakottamalla Proof-of-Possessionin (PoP). Hyökkääjät eivät voi myöntää uusia sidottuja tokeneita ilman PoP:ia, joten sitomaton refresh-token on toinen vahva indikaattori.",[526,2187,2188,2191],{},[636,2189,2190],{},"Rajoitukset:"," Kaikki mainitut signaalit ovat saatavilla vain, kun pääsyä käyttävä laite on rekisteröity Microsoft Entra ID:hen tai liitetty siihen.",[526,2193,2194,2197],{},[636,2195,2196],{},"Luottamuspisteiden logiikka:"," Kysely yhdistää useita signaaleja laskeakseen luottamuspisteet:",[567,2199,2200,2203,2206],{},[570,2201,2202],{},"Token-pyyntöjä käynnistävän selainprosessin läsnäolo.",[570,2204,2205],{},"Havaitseminen ja alentuminen sitomattomiin tokeneihin.",[570,2207,2208],{},"Verkko-operaattorin muutokset (mukaan lukien compliant-tilasta non-compliant-tilaan) kirjautumisten välillä.",[526,2210,2211],{},"Näitä signaaleja voidaan käyttää kyselyssä toiminnan metsästämiseen tai luottamuspisteiden johtamiseen tapahtuman sattuessa aiemman havaitsemisen perusteella.",[526,2213,2214],{},[642,2215],{"alt":2216,"src":2217},"Signals for the hunting query","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[526,2219,2220],{},"Ehdoista riippuen näytetään seuraava pisteytys:",[526,2222,2223,2226,2227,2229,2230,2232,2234,2237,2238,2240,2242,2245],{},[636,2224,2225],{},"Erittäin korkea luottamuspistemäärä"," näytetään, kun ",[1050,2228,2149],{},"-lokit osoittavat tutun selainprosessin token-pyynnön käynnistämisen sijaan ja sitomattoman tokenin alennus on havaittu.",[873,2231],{},[873,2233],{},[636,2235,2236],{},"Korkea luottamuspistemäärä"," näytetään, kun kirjautuminen tapahtuu eri verkko-operaattorilta (ASN) ja non-compliant-verkosta, johon liittyy sitomattomia tokeneita.",[873,2239],{},[873,2241],{},[636,2243,2244],{},"Keskitason luottamuspistemäärä"," näytetään, kun tunnistetaan vain verkko-operaattorin ja compliant-verkon muutos sekä käytetyn token-tyypin muutos.",[526,2247,2248,2249,616],{},"Löydät metsästyskyselyn uusimman version ",[574,2250,2253],{"href":2251,"rel":2252},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[578],"GitHubista",[674,2255,2257],{"id":2256},"myönnetyillä-tokeneilla-tehtyjen-toimintojen-metsästys","Myönnetyillä tokeneilla tehtyjen toimintojen metsästys",[526,2259,2260,2261,2266,2267,2270,2271,2273,2274,2277],{},"Kannattaa harkita tutkinnan laajentamista kirjautumistapahtumien ulkopuolelle kattamaan toiminnot, jotka on suoritettu hyökkääjän myöntämillä tokeneilla. Kollegamme Thomas Naunheim on ",[574,2262,2265],{"href":2263,"rel":2264},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[578],"julkaissut KQL-funktion"," nimeltä ",[1050,2268,2269],{},"MicrosoftCloudActivity",", joka voi auttaa tässä laajennetussa metsästysprosessissa. Lisäksi kyseinen ",[1050,2272,1695],{}," voidaan korreloida aiemmissa metsästyksissä tunnistettujen epäilyttävien ",[1050,2275,2276],{},"UniqueId","-arvojen kanssa syvempää analyysiä varten.",[526,2279,2280],{},[642,2281],{"alt":2282,"src":2283},"KQL function","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[526,2285,2286],{},"Tässä esimerkissä hyökkääjä hyödynsi hyökkäyksen aikana saatua refresh-tokenia myöntääkseen access-tokenin Microsoft Graph API:lle. Tätä tokenia käytettiin sitten pysyvän pääsyn ja lateraaliliikkeen ylläpitämiseen lisäämällä client secret uhrin omistamaan sovellukseen. Kysely tarjoaa tietoja Graph API -operaatiosta, mukaan lukien token protection -tilan ja sen, tapahtuiko operaatio Global Secure Access -verkon ulkopuolella.",[526,2288,2289],{},[642,2290],{"alt":2291,"src":2292},"Graph API operation screenshot","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[559,2294,2296],{"id":2295},"lisälukemista","Lisälukemista",[567,2298,2299,2306,2313,2320],{},[570,2300,2301],{},[574,2302,2305],{"href":2303,"rel":2304},"https://pushsecurity.com/blog/consentfix",[578],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[570,2307,2308],{},[574,2309,2312],{"href":2310,"rel":2311},"https://youtu.be/AAiiIY-Soak",[578],"Hacking Endpoint to Identity (Microsoft 365): \"ConsentFix\" - YouTube",[570,2314,2315],{},[574,2316,2319],{"href":2317,"rel":2318},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[578],"Microsoft identity platform and OAuth 2.0 authorization code flow",[570,2321,2322],{},[574,2323,2326],{"href":2324,"rel":2325},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[578],"Microsoft Azure CLI on entrascpes.com",{"title":530,"searchDepth":531,"depth":531,"links":2328},[2329,2332,2333,2334,2342,2346],{"id":1653,"depth":531,"text":1654,"children":2330},[2331],{"id":1680,"depth":1207,"text":1681},{"id":1732,"depth":531,"text":1733},{"id":1748,"depth":531,"text":1749},{"id":1783,"depth":531,"text":1784,"children":2335},[2336,2337,2338,2339,2340,2341],{"id":1787,"depth":1207,"text":1788},{"id":1811,"depth":1207,"text":1812},{"id":1875,"depth":1207,"text":1876},{"id":1912,"depth":1207,"text":1913},{"id":2076,"depth":1207,"text":2077},{"id":2095,"depth":1207,"text":2096},{"id":2142,"depth":531,"text":2143,"children":2343},[2344,2345],{"id":2153,"depth":1207,"text":2154},{"id":2256,"depth":1207,"text":2257},{"id":2295,"depth":531,"text":2296},{"lang":1220,"seoTitle":2348,"titleClass":1222,"date":2349,"categories":2350,"blogtitlepic":2351,"socialimg":2352,"customExcerpt":2353,"keywords":2354,"scripts":2355,"asideNav":2356,"maxContent":325,"published":325},"ConsentFix: Miten uusi OAuth-hyökkäys ohittaa Microsoft Entran Conditional Accessin","2025-12-31",[1225],"head-consentfix","/blog/heads/head-consentfix.jpg","Juuri ennen vuoden vaihdetta esiin nousee ConsentFix: näppärä OAuth-pohjainen hyökkäys, joka väärinkäyttää legitiimejä todennus-floweja varastaakseen authorization coden ja luovuttaa käytännössä hyökkääjille avaimet Microsoft Entraan. Käymme läpi, miksi tämä toimii Conditional Accessista huolimatta, mitä jälkiä se jättää lokeihin ja miten puolustajat voivat havaita ja pysäyttää sen ennen kuin todellista vahinkoa ehtii tapahtua.","ConsentFix-hyökkäys, OAuth-valtuutuskoodin varkaus, Microsoft Entra OAuth-hyökkäys, Azure CLI -tokenien väärinkäyttö, Entra ID Conditional Access -ohitus, valtuutuskoodin kalastelu, token replay -hyökkäys Azure, Proof of Possession -tokenit, WAM-todennuksen tietoturva, Azuren kirjautumislokien analyysi, OAuth-hyökkäysten havaitseminen Entrassa, Azure-identiteetin uhkien metsästys, Global Secure Access -tokensuojaus, Microsoft Entra -tietoturvahavaitseminen",{"slick":325,"form":325},{"menuItems":2357},[2358,2360,2362,2364,2366,2368],{"href":2359,"text":1654},"#havaitsemisen-jäljet",{"href":2361,"text":1733},"#kohinan-vähentäminen",{"href":2363,"text":1749},"#kohteena-olevat-first-party-sovellukset",{"href":2365,"text":1784},"#torjuntatoimet-ja-suojaukset",{"href":2367,"text":2143},"#metsästyskyselyt",{"href":2369,"text":2296},"#lisälukemista","/posts/2025-12-31-vulnerability-consentfix",{"title":1557,"description":1563},"posts/2025-12-31-vulnerability-consentfix",[2374,2375,281],"OAuth 2.0","Microsoft Entra ID","GJ3VvLUQ8Y7eDIL9gQQRi0Cklm_mjFIN0YK49RA0mvo",[],{"id":2379,"extension":2380,"meta":2381,"stem":8,"__hash__":2397},"authors_data/authors.json","json",{"Christopher Brumm":2382,"Fabian Bader":2388,"Thomas Naunheim":2393},{"display_name":555,"avatar":2383,"permalink":2384,"twitter":2385,"linkedin":2386,"imageOffsetTop":2387},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":554,"avatar":2389,"permalink":2390,"linkedin":2391,"twitter":2392},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":521,"avatar":2394,"permalink":2395,"linkedin":2396,"imageOffsetTop":2387},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383991630]