[{"data":1,"prerenderedAt":2402},["ShallowReactive",2],{"sc:header-data-is":3,"sc:footer-data-is":489,"author-is-thomas-naunheim-10be1ec7c4454b":518,"content-is-thomas-naunheim":548,"content-events-is-thomas-naunheim":2381,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":2382},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"is":13},{"title":14,"url":15,"alt":16},"Heim","/is","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"is":21},{"title":22,"description":23},"Workplace","Knúið af Microsoft 365 fyrir snjalla, örugga og sveigjanlega vinnustaði, með nútímalegri tækni og auðkennisþjónustum samþættum.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"is":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"is":34},{"title":35,"url":36},"Managed Intune","/is/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"is":40},{"title":41,"url":42},"Managed Entra","/is/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"is":46},{"title":47,"url":48},"Managed Workplace","/is/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"is":52},{"title":53,"url":54},"Consulting Services","/is/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"is":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"is":64},{"title":65,"url":66},"Microsoft Entra Suite","/is/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"is":70},{"title":71,"url":72},"Microsoft Intune","/is/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"is":76},{"title":77,"url":78},"Microsoft Windows","/is/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"is":82},{"title":83,"url":84},"Windows 365 Cloud PC","/is/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"is":88},{"title":89,"url":90},"Cloud Workplace Foundation","/is/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"is":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"is":100},{"title":101,"url":102},"Microsoft 365 Copilot","/is/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"is":106},{"title":107,"url":108},"Teams","/is/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"is":112},{"title":113,"url":114},"SharePoint & Power Platform","/is/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"is":118},{"title":119,"url":120},"Exchange Online","/is/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"is":124},{"title":125,"url":126},"Information Protection & Compliance","/is/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"is":130},{"title":131,"description":132},"Azure","Vöxtur með Azure: lækkaðu cloud-kostnað, auktu skilvirkni og knýðu áfram nýsköpun með IaaS og PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"is":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"is":142},{"title":143,"url":144},"Azure Managed Services","/is/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"is":148},{"title":149,"url":150},"Azure Consulting","/is/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"is":154},{"title":155},"Sviðsmyndir",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"is":160},{"title":161,"url":162},"Skipuleggðu skýið þitt","/is/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"is":166},{"title":167,"url":168},"Flyttu í skýið","/is/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"is":172},{"title":173,"url":174},"Nýsköpun í rekstrinum þínum","/is/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"is":178},{"title":179,"url":180},"Endurhugsaðu VMware-stefnuna þína","/is/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"is":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"is":190},{"title":191,"url":192},"Azure Foundation","/is/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"is":196},{"title":197,"url":198},"Azure AI Foundation","/is/azure/azure-ai-foundation",{"name":86,"languages":200},{"is":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"is":205},{"title":206,"url":207},"Azure Data Foundation","/is/azure/azure-data-foundation",{"name":188,"languages":209},{"is":210},{"title":211,"url":212},"Azure Container Foundation","/is/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"is":216},{"title":217,"url":218},"Managed Dark Tenant","/is/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"is":222},{"title":223,"url":224},"Cloud Adoption Framework","/is/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"is":228},{"title":229,"url":230},"Cloud Competence Center","/is/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"is":234},{"title":235,"description":236,"emergency":237},"Security","Árvekni í skýinu með margverðlaunaðri 24/7 managed service, incident response og nútímalegri vörn fyrir innviðina þína.",{"text":238,"href":239,"skin":240,"icon":241},"Undir árás?","/is/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"is":249},{"title":250,"url":251},"Managed Red Tenant","/is/security/managed-red-tenant",{"name":214,"languages":253},{"is":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"is":259},{"title":260,"url":261},"Sentinel Data Lake","/is/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"is":265},{"title":266,"url":267},"Security Consulting","/is/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"is":274},{"title":275,"url":276},"Cloud Security Operations Center","/is/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"is":280},{"title":281,"url":282},"Global Secure Access","/is/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"is":286},{"title":287,"url":288},"MyWorkID","/is/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"is":295},{"title":296,"url":297},"Preventive Services","/is/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"is":301},{"title":302,"url":303},"Data Security Service","/is/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"is":307},{"title":308,"url":309},"Security Copilot Agents","/is/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"is":313},{"title":314,"url":315},"Innleiðing NIS2","/is/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"is":319},{"title":320,"description":321},"Vörur","Fylgivörur fyrir öruggt, 100 % cloud-native Microsoft-umhverfi sem styrkja samstarf, netauðkenningu og hugbúnaðarstjórnun.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"is":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Skýbundin hugbúnaðardreifing",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"is":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Skírteinadreifing úr skýinu",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"is":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Vinndu með staðbundnu Office 365-gögnin þín",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"is":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Flyttu gögnin þín milli netþjóna",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"is":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"is":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Auðkenning fyrir netið þitt",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"is":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Finndu tengiliði í Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"is":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Rauntímaeftirlit með Windows Autopilot",{"name":396,"languages":397},"casestudies",{"is":398},{"title":399,"url":400,"description":401},"Case Studies","/is/casestudies","Frumkvöðull í skýinu: Microsoft-samstarfsaðilinn þinn fyrir cloud-lausnir með blueprint-nálgun og sérþekkingu í Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"is":405},{"title":406,"description":401},"Fyrirtækið",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"is":411},{"title":412},"Um okkur",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"is":417},{"title":418,"url":419},"Staðreyndir og tölur","/is/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"is":423},{"title":424,"url":425},"Tengiliðir og staðsetningar","/is/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"is":429},{"title":430,"url":431}," glueckkanja Switzerland","/is/company/switzerland",{"name":433,"languages":434},"austria",{"is":435},{"title":436,"url":437},"glueckkanja Austria","/is/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"is":441},{"title":442},"Störf",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"is":447},{"title":448,"url":449},"Yfirlit yfir störf","/is/career",{"name":451,"languages":452},"company-young-professionals",{"is":453},{"title":454,"url":455},"Young Professionals","/is/young-professionals",{"name":457,"languages":458},"company-jobs",{"is":459},{"title":460,"url":461},"Laus störf","/is/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"is":465},{"title":466},"Nýjast",[468,474],{"name":469,"languages":470},"company-blog",{"is":471},{"title":472,"url":473},"Blogg","/is/blog",{"name":469,"languages":475},{"is":476},{"title":477,"url":478},"Viðburðir","/is/events",[480],{"name":481,"languages":482},"career-meta",{"is":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"is":487},{"title":488,"url":425,"active":484},"Tengiliður",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksIs":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/is/privacy",{"title":514,"url":515},"Imprint","/is/imprint",{"title":507,"url":517},"/is/cookies",{"id":519,"title":520,"body":521,"description":527,"extension":532,"meta":533,"name":520,"navigation":325,"otherLanguages":534,"path":544,"seo":545,"stem":546,"__hash__":547},"authors/thomas-naunheim.md","Thomas Naunheim",{"type":522,"value":523,"toc":528},"minimal",[524],[525,526,527],"p",{},"Thomas Naunheim ist Cyber Security Architect und Microsoft MVP mit Schwerpunkt auf Identitäts- und Sicherheitslösungen in der Microsoft Cloud. Sein Wissen teilt er gerne mit der Community in Vorträgen auf Konferenzen und in Artikel auf seinem Blog \"cloud-architekt.net”, wie auch als Co-Autor des “Microsoft Entra Attack & Defense Playbook”. Im Organisation-Team von \"Azure Meetup Bonn\" sowie dem \"Cloud Identity Summit\" ist er ebenfalls aktiv und ist Co-Host des Podcasts “Cloud Inspires”.",{"title":529,"searchDepth":530,"depth":530,"links":531},"",2,[],"md",{},{"en":535,"es":536,"sv":537,"fi":538,"da":539,"ko":540,"nl":541,"no":542,"ja":543},"Thomas Naunheim is a Cyber Security Architect and Microsoft MVP specializing in identity and security solutions within the Microsoft Cloud. He actively shares his expertise with the community through conference talks, articles on his blog \"cloud-architekt.net\", and as a co-author of the \"Microsoft Entra Attack & Defense Playbook\". He is also part of the organization team for the \"Azure Meetup Bonn\" and the \"Cloud Identity Summit\" and co-hosts the podcast \"Cloud Inspires\".","Thomas Naunheim es Cyber Security Architect y Microsoft MVP, especializado en soluciones de identidad y seguridad en la Microsoft Cloud. Comparte con gusto su conocimiento con la comunidad en ponencias en conferencias y en artículos de su blog \"cloud-architekt.net\", así como en calidad de coautor del \"Microsoft Entra Attack & Defense Playbook\". También participa activamente en el equipo organizador de \"Azure Meetup Bonn\" y del \"Cloud Identity Summit\", y es coanfitrión del podcast \"Cloud Inspires\".","Thomas Naunheim är Cyber Security Architect och Microsoft MVP med inriktning på identitets- och säkerhetslösningar i Microsoft Cloud. Han delar gärna med sig av sin kunskap till communityn i föredrag på konferenser och i artiklar på sin blogg \"cloud-architekt.net\", liksom som medförfattare till \"Microsoft Entra Attack & Defense Playbook\". Han är även aktiv i organisationsteamet för \"Azure Meetup Bonn\" och \"Cloud Identity Summit\" och är medvärd för podcasten \"Cloud Inspires\".","Thomas Naunheim on Cyber Security Architect ja Microsoft MVP, jonka painopisteenä ovat identiteetti- ja tietoturvaratkaisut Microsoft Cloudissa. Hän jakaa mielellään tietämystään yhteisölle esityksissä konferensseissa ja artikkeleissa blogissaan \"cloud-architekt.net\", samoin kuin \"Microsoft Entra Attack & Defense Playbook\" -teoksen toisena kirjoittajana. Hän toimii aktiivisesti myös \"Azure Meetup Bonn\"- ja \"Cloud Identity Summit\" -tapahtumien järjestelytiimissä ja on \"Cloud Inspires\" -podcastin toinen juontaja.","Thomas Naunheim er Cyber Security Architect og Microsoft MVP med fokus på identitets- og sikkerhedsløsninger i Microsoft Cloud. Han deler gerne sin viden med community'et i foredrag på konferencer og i artikler på sin blog \"cloud-architekt.net\", samt som medforfatter til \"Microsoft Entra Attack & Defense Playbook\". Han er også aktiv i organisationsteamet for \"Azure Meetup Bonn\" og \"Cloud Identity Summit\" og er medvært på podcasten \"Cloud Inspires\".","Thomas Naunheim은 Cyber Security Architect이자 Microsoft MVP로, Microsoft Cloud의 ID 및 보안 솔루션을 중점적으로 다룹니다. 그는 컨퍼런스 강연과 자신의 블로그 \"cloud-architekt.net\" 게시글을 통해 커뮤니티와 기꺼이 지식을 공유하며, \"Microsoft Entra Attack & Defense Playbook\"의 공동 저자이기도 합니다. 또한 \"Azure Meetup Bonn\"과 \"Cloud Identity Summit\"의 조직 팀에서 활동하고 있으며, 팟캐스트 \"Cloud Inspires\"의 공동 진행자입니다.","Thomas Naunheim is Cyber Security Architect en Microsoft MVP met een focus op identity- en securityoplossingen in de Microsoft Cloud. Zijn kennis deelt hij graag met de community, in lezingen op conferenties en in artikelen op zijn blog \"cloud-architekt.net”, en ook als co-auteur van het “Microsoft Entra Attack & Defense Playbook”. Daarnaast is hij actief in het organisatieteam van \"Azure Meetup Bonn\" en van de \"Cloud Identity Summit\", en is hij co-host van de podcast “Cloud Inspires”.","Thomas Naunheim er Cyber Security Architect og Microsoft MVP med tyngdepunkt på identitets- og sikkerhetsløsninger i Microsoft cloud. Kunnskapen sin deler han gjerne med community-en i foredrag på konferanser og i artikler på bloggen sin \"cloud-architekt.net”, samt som medforfatter av “Microsoft Entra Attack & Defense Playbook”. Han er også aktiv i organisasjonsteamet for \"Azure Meetup Bonn\" og \"Cloud Identity Summit”, og er medvert for podkasten “Cloud Inspires”.","Thomas NaunheimはCyber Security ArchitectでありMicrosoft MVPです。専門はMicrosoft Cloudにおけるアイデンティティとセキュリティのソリューションです。その知見は、カンファレンスでの講演やブログ「cloud-architekt.net」の記事、さらに「Microsoft Entra Attack & Defense Playbook」の共著者として、コミュニティに積極的に共有しています。「Azure Meetup Bonn」と「Cloud Identity Summit」の運営チームでも活動しており、ポッドキャスト「Cloud Inspires」の共同ホストも務めています。","/thomas-naunheim",{"title":520,"description":527},"thomas-naunheim","wOs1-l_EjYboGLXMCGBeomaKEG_WQm6SbnP6GUz3vZo",[549,1292,1549],{"id":550,"title":551,"author":552,"body":555,"cta":494,"description":529,"eventid":494,"extension":532,"hideInRecent":484,"layout":1215,"meta":1216,"moment":1220,"navigation":325,"path":1284,"seo":1285,"stem":1286,"tags":1287,"webcast":484,"__hash__":1291},"content_is/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass, allt sem þú þarft að vita",[553,554,520],"Fabian Bader","Christopher Brumm",{"type":522,"value":556,"toc":1197},[557,562,565,619,623,625,638,646,657,663,666,670,672,677,680,683,687,753,756,759,763,765,769,771,786,793,796,799,801,804,807,810,818,829,832,834,837,841,843,846,851,855,857,860,863,866,1029,1033,1035,1038,1078,1082,1084,1091,1094,1097,1112,1115,1118,1172,1179,1183,1185,1188,1191,1194],[558,559,561],"h2",{"id":560},"hvað-hefur-gerst-hingað-til","Hvað hefur gerst hingað til?",[525,563,564],{},"{: .h3-font-size}",[566,567,568,592,607,616],"ul",{},[569,570,571,572,579,580,585,586,591],"li",{},"Í desember 2024 hélt ",[573,574,578],"a",{"href":575,"rel":576},"https://x.com/TEMP43487580",[577],"nofollow","Yuya Chudo"," erindið „",[573,581,584],{"href":582,"rel":583},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[577],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","\" á Black Hat Europe ráðstefnunni. Í þessari lotu sýndi hann hvernig hægt er að misnota harðkóðaða og lítt þekkta undanþágu í Conditional Access (CA) fyrir device compliance í samspili við hina óskjalfestu „",[573,587,590],{"href":588,"rel":589},"https://github.com/secureworks/family-of-client-ids-research",[577],"FOCI-Feature","\" í Entra ID. Í erindinu kynnti hann einnig svar Microsoft MSRC (VULN-123240) um að þessi hegðun sé með ráðum gerð og nauðsynleg fyrir árangursríka Intune Enrollment nýrra tækja.",[569,593,594,595,600,601,606],{},"Nokkrum dögum eftir ráðstefnuna gaf Sunny Chau út proof-of-concept tólið ",[573,596,599],{"href":597,"rel":598},"https://github.com/JumpsecLabs/TokenSmith",[577],"TokenSmith"," ásamt ",[573,602,605],{"href":603,"rel":604},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[577],"tengdum bloggfærslum",", sem gerði tæknina aðgengilega breiðari hóp.",[569,608,609,610,615],{},"Að auki hefur verið gefin út ",[573,611,614],{"href":612,"rel":613},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[577],"PoC skrifuð í PowerShell",".",[569,617,618],{},"Síðan í lok desember höfum við hjá glueckkanja AG verið að rannsaka hvernig hægt er að koma í veg fyrir og greina þessa tækni. Í þessari bloggfærslu viljum við deila nokkrum af niðurstöðum okkar varðandi árásina og fjalla um mögulegar mótvægisaðgerðir og greiningaraðferðir.",[558,620,622],{"id":621},"tldr","TL;DR",[525,624,564],{},[525,626,627,628,633,634],{},"Til eru nokkrar auðlindir með innbyggðri undanþágu frá tilteknum Grant Controls/Conditions í Conditional Access, sem leysa ákveðin vandamál. Ein þeirra er undanþága Company Portal App fyrir Device Compliance, sem leysir hænu-og-egg vandamálið við að skrá tæki í Intune áður en þau teljast compliant. Þessi hegðun er ",[573,629,632],{"href":630,"rel":631},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[577],"skjölfest hér",".\n",[635,636,637],"strong",{},"Þetta þýðir að þú getur fengið access og refresh token fyrir þetta app frá óstýrðu tæki, jafnvel þó CA policy krefjist Device Compliance fyrir „All resources\"",[525,639,640,645],{},[641,642],"img",{"alt":643,"src":644},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[525,647,648,649,653,654],{},"Microsoft hefur innleitt feature sem kallast Family of Client IDs (FOCI), sem gerir hópi Microsoft OAuth client forrita kleift að fá access token fyrir hvaða annan client sem er í fjölskyldunni með því að nota refresh token sitt. Þetta er hegðun sem er annars ekki leyfð í OAuth2 staðlinum. Lestu ",[573,650,652],{"href":588,"rel":651},[577],"upprunalegu vinnu Secureworks"," til að fá nánari upplýsingar.\n",[635,655,656],{},"Þar sem Company Portal App er „fjölskyldumeðlimur\" er hægt að nota umbeðin Refresh Tokens fyrir hana til að fá tokens fyrir önnur öpp í fjölskyldunni.",[525,658,659,660],{},"FOCI feature er takmarkað og consent milli client id og resource verður að vera sérstaklega uppsett og veitt. Í tilviki Company Portal App hefur þetta consent verið veitt, meðal annars, fyrir aðgang að Microsoft Graph með takmörkuðu scope og að Azure AD Graph API með heimildum núverandi notanda.\n",[635,661,662],{},"Þetta þýðir að Company Portal refresh token er hægt að nota til að fá til dæmis Azure AD Graph API access token með scope user_impersonation, sem gerir okkur kleift að gera margt með til dæmis AADInternals eða ROADrecon",[525,664,665],{},"Til að framkvæma árásina þarf árásarmaðurinn annaðhvort gild skilríki fórnarlambsins ásamt getunni til að framkvæma MFA ef Conditional Access krefst þess, eða gilt refresh token.",[558,667,669],{"id":668},"hvaða-áhætta-og-blast-radius-er-til-staðar","Hvaða áhætta og blast radius er til staðar?",[525,671,564],{},[673,674,676],"h3",{"id":675},"hverjar-af-mögulegum-resources-scopes-verða-fyrir-áhrifum-af-compliance-undanþágunni","Hverjar af mögulegum resources (scopes) verða fyrir áhrifum af compliance undanþágunni?",[525,678,679],{},"{: .h4-font-size}",[525,681,682],{},"Árásarmaðurinn hefur möguleikann á að biðja um tokens fyrir annað FOCI forrit, eins og áður hefur verið lýst. Þó hefur Microsoft aðeins innleitt bypass á device compliance kröfum fyrir aðgang að tokens að tilteknum resource forritum með ýmsum API permission scope. Sérstaklega eru eftirfarandi delegated API permissions viðkvæmar og áhugaverðar fyrir árásarmenn:",[684,685,686],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[688,689,690,706],"table",{},[691,692,693],"thead",{},[694,695,696,700,703],"tr",{},[697,698,699],"th",{},"Resource Application",[697,701,702],{},"Application Id",[697,704,705],{},"Delegated Permission Scope",[707,708,709,721,732,743],"tbody",{},[694,710,711,715,718],{},[712,713,714],"td",{},"AADGraph",[712,716,717],{},"00000002-0000-0000-c000-000000000000",[712,719,720],{},"user_impersonation",[694,722,723,726,729],{},[712,724,725],{},"Microsoft Graph API",[712,727,728],{},"00000003-0000-0000-c000-000000000000",[712,730,731],{},"„email\", „openid\", „profile\", „Device.Read.All\", „DeviceManagementConfiguration.Read.All\", „DeviceManagementConfiguration.ReadWrite.All\", „ServicePrincipalEndpoint.Read.All\", „User.Read\"",[694,733,734,737,740],{},[712,735,736],{},"Device Registration Service",[712,738,739],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[712,741,742],{},"adrs_access",[694,744,745,748,751],{},[712,746,747],{},"Windows Azure Service Management API",[712,749,750],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[712,752,720],{},[525,754,755],{},"Þar sem veittar heimildir eru ekki fyrir forritið sjálft, ræðst áhrifin af forréttindum þess sem hringir (notendareikningi) og af því hvaða delegated permission scopes eru heimiluð til að framkvæma API köll á scope-inu.",[525,757,758],{},"Skoðum nánar hversu gagnrýnisverð sýnd delegated permission scope eru og hugsanlega heimild til að kalla á viðkvæmar API-ur.",[558,760,762],{"id":761},"hvaða-privileges-og-delegated-scope-eru-gagnrýnisverð","Hvaða privileges og delegated scope eru gagnrýnisverð?",[525,764,564],{},[673,766,768],{"id":767},"azure-ad-graph-api","Azure AD Graph API",[525,770,679],{},[525,772,773,774,779,780,785],{},"Þetta eldra forritunarviðmót býður upp á margar API-ur til að stjórna directory stillingum og hlutum í Entra ID (Azure AD). Þetta inniheldur Conditional Access policies, directory roles, CRUD á hópum og tækjum og aðgerðir á innskráðum notanda, eins og að breyta lykilorði. Fullur listi yfir allar studdar aðgerðir er að finna í ",[573,775,778],{"href":776,"rel":777},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[577],"Azure AD Graph API tilvísuninni",". Þessi API verður alfarið tekin úr notkun 30. júní 2025 (byggt á ",[573,781,784],{"href":782,"rel":783},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[577],"nýjustu tilkynningum Microsoft",").",[525,787,788,789,792],{},"Úthlutaða delegated scope-ið „user_impersonation\" leyfir forritinu (í þessu tilviki Company Portal) að koma fram fyrir hönd notandans. Þannig er hægt að nota hverja þá heimild sem innskráður notandi hefur á Entra hlut, scope eða directory-stigi, sem heimild í API köllum. Notandinn gæti verið eigandi Entra ID hlutar (forrits, hóps eða annarra hluta), eða honum gætu verið úthlutaðar heimildir í gegnum Entra ID role úthlutanir. ",[635,790,791],{},"Ef um er að ræða virkar role úthlutanir með háum privileges, myndi þetta leyfa árásarmanninum að breyta hlutum eða koma tenantinum í hættu",". Að minnsta kosti, jafnvel án nokkurra privileges, er hægt að nota sjálfgefnar notendaheimildir til víðtækrar könnunar og upptalningar á directory hlutum í tenantinum.",[525,794,795],{},"Þess vegna ræðst sviðsmyndirnar og áhrifin af því að misnota Azure AD Graph API af virkum eða varanlega úthlutuðum privileges þess notanda sem verður fyrir áhrifum. API-ur til að fá aðgang að Microsoft 365 þjónustum (til dæmis fyrir exfiltration á OneDrive) eru ekki innifaldar í Azure AD Graph.",[673,797,725],{"id":798},"microsoft-graph-api",[525,800,679],{},[525,802,803],{},"Í samanburði við Azure AD Graph er delegated scope að Microsoft Graph API takmarkað við ákveðið scope. Samhliða OpenID scopes (openid, email, profile) og grunnaðgerðum til að lesa fyrir hönd notandans (ServicePrincipalEndpoint.Read.All, User.Read).",[525,805,806],{},"Hægt er að skrá og lesa alla device hluti með því að kalla á „device\" endpoint í Microsoft Graph með sjálfgefnum heimildum með því að nota „Device.Read.All\". Þetta gæti hjálpað árásarmönnum að öðlast innsýn í device hluti.",[525,808,809],{},"Ef um er að ræða notanda sem hefur verið stefnt í hættu og hefur úthlutun á „Intune Administrator\" eða einhverja delegation í Microsoft Intune RBAC, ættu eftirfarandi veittar delegated API permissions að teljast vandamál:",[566,811,812,815],{},[569,813,814],{},"„DeviceManagementConfiguration.Read.All\"",[569,816,817],{},"„DeviceManagementConfiguration.ReadWrite.All\"",[525,819,820],{},[635,821,822,823,828],{},"Þessar delegated permissions leyfa CRUD aðgerðir, til dæmis á Device Compliance og Configuration Policies, en einnig útsetningu á ",[573,824,827],{"href":825,"rel":826},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[577],"Management Scripts"," fyrir frekari illgjarna virkni á target tækjum.",[673,830,736],{"id":831},"device-registration-service",[525,833,679],{},[525,835,836],{},"Með þessari heimild getur árásarmaðurinn tengt eða skráð tæki við Entra ID. Þetta myndi aftur gera honum kleift að skrá tækið í Intune og, eftir Intune stillingum, fá gilt og compliant tæki til að fá aðgang að enn fleiri vernduðum þjónustum.",[673,838,840],{"id":839},"önnur-foci-forrit","Önnur FOCI forrit",[525,842,679],{},[525,844,845],{},"Að biðja um aðgang að öðrum privileged viðmótum, til dæmis Azure Resource Manager API, er innan sviðs FOCI og einnig áhugavert fyrir árásarmanninn. Þó er þessi resource enn varin og ekki bypassuð af Conditional Access grant control „compliant device\".",[525,847,848],{},[641,849],{"alt":643,"src":850},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[558,852,854],{"id":853},"getum-við-greint-þessa-árásartækni","Getum við greint þessa árásartækni?",[525,856,564],{},[525,858,859],{},"Eins og lýst er hér að ofan kemur mesta áhættan frá aðgangi að MS Graph og Azure AD Graph.",[525,861,862],{},"Þar sem application ID Microsoft Intune Company Portal App er alltaf notað í þessu tilviki, er aðalverkefnið við að búa til greiningu að útiloka lögmæta notkun, til dæmis með device registrations, sem samkvæmt athugunum okkar felst í því hvaða resources er fyrst nálgast í session, í tilviki árásar er það venjulega MS Graph eða Azure AD Graph.",[525,864,865],{},"Hér er virk greining sem við prófuðum í nokkrum umhverfum af mismunandi stærðum:",[867,868,870,871,874,875,880,881,885,889,892,893,895,892,899,874,901,903,904,892,908,910,892,913,874,915,917,918,920,892,923,874,925,927,928,931,932,935,936,939,940,874,942,945,946,948,892,951,874,953,931,956,958,959,961,962,964,965,892,968,961,970,973,974,977,978,980,981,945,984,986,892,989,874,991,993,994,874,996,998,999,892,1002,1004,892,1006,874,1008,903,1010,892,1012,1014,892,1017,874,1019,927,1021,931,1023,935,1025,939,1027],"div",{"style":869},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[872,873],"br",{},"\n| ",[876,877,879],"span",{"style":878},"color: #569CD6;","where"," Timestamp > ",[876,882,884],{"style":883},"color: #E6DB74;","ago(",[876,886,888],{"style":887},"color: #A6E22E;","7d",[876,890,891],{"style":883},")"," ",[872,894],{},[876,896,898],{"style":897},"color: #75715E;","// Access to Microsoft Intune Company Portal",[872,900],{},[876,902,879],{"style":878}," ApplicationId == ",[876,905,907],{"style":906},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[872,909],{},[876,911,912],{"style":897},"// From non joined/registered device",[872,914],{},[876,916,879],{"style":878}," isempty(AadDeviceId) ",[872,919],{},[876,921,922],{"style":897},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[872,924],{},[876,926,879],{"style":878}," ResourceId ",[876,929,930],{"style":878},"in"," (",[876,933,934],{"style":906},"\"00000002-0000-0000-c000-000000000000\"",", ",[876,937,938],{"style":906},"\"00000003-0000-0000-c000-000000000000\"",") ",[872,941],{},[876,943,944],{"style":878},"summarize by"," SessionId ",[872,947],{},[876,949,950],{"style":897},"// Find the initial logon event based on the session Id",[872,952],{},[876,954,955],{"style":878},"join kind=inner",[872,957],{},"\n    AADSignInEventsBeta ",[872,960],{},"\n    | ",[876,963,879],{"style":878}," ErrorCode == ",[876,966,967],{"style":887},"0",[872,969],{},[876,971,972],{"style":878},"summarize arg_min(","Timestamp, *",[876,975,976],{"style":878},") by"," SessionId)",[872,979],{},"\n    ",[876,982,983],{"style":878},"on",[872,985],{},[876,987,988],{"style":897},"// Ignore trusted and managed devices",[872,990],{},[876,992,879],{"style":878}," isempty(DeviceTrustType) ",[872,995],{},[876,997,879],{"style":878}," IsManaged != ",[876,1000,1001],{"style":887},"1",[872,1003],{},[876,1005,898],{"style":897},[872,1007],{},[876,1009,879],{"style":878},[876,1011,907],{"style":906},[872,1013],{},[876,1015,1016],{"style":897},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[872,1018],{},[876,1020,879],{"style":878},[876,1022,930],{"style":878},[876,1024,934],{"style":906},[876,1026,938],{"style":906},[872,1028],{},[558,1030,1032],{"id":1031},"hvernig-ættum-við-að-bregðast-við-þegar-við-greinum-grunsamlega-virkni","Hvernig ættum við að bregðast við þegar við greinum grunsamlega virkni?",[525,1034,564],{},[525,1036,1037],{},"Ræstu incident response ferlið þitt með skilgreindri playbook sem inniheldur:",[566,1039,1040,1061,1069,1072,1075],{},[569,1041,1042,1043],{},"Leit að grunsamlegri eða óvenjulegri virkni frá notandanum sem hefur verið stefnt í hættu\n",[566,1044,1045,1052,1055,1058],{},[569,1046,1047,1048],{},"Yfirlit yfir non-interactive sign-in á Resource forrit, þar með talið IP tölur og UserAgents byggt á ",[1049,1050,1051],"code",{},"sessionId",[569,1053,1054],{},"Athugaðu hvort Microsoft Entra Audit Logs sýni gagnrýnisverðar aðgerðir af hálfu notandans eða IP talna (til dæmis skilríki bætt við eigin app registrations)",[569,1056,1057],{},"Kannaðu hvort notandinn hafi skráð tæki í viðkomandi session",[569,1059,1060],{},"Athugaðu Intune audit logs fyrir aðgerðir forritsins „Company Portal\" og viðkomandi notanda",[569,1062,1063,1064],{},"Leit að tengdum alerts fyrir þau entities sem verða fyrir áhrifum\n",[566,1065,1066],{},[569,1067,1068],{},"Fletta upp entities í AlertEvidence töflunni til að finna önnur alerts byggt á SessionId, IP tölum og notanda",[569,1070,1071],{},"Skilgreindu mikilvægi notandans (eftir privileges) í Exposure Management",[569,1073,1074],{},"Farðu yfir niðurstöður leitarinnar og staðfestu hvort aðgerðin hafi verið lögmæt sem hluti af device enrollment.",[569,1076,1077],{},"Skilgreindu upphaflegan aðgangsleið og endurstilltu skilríki notenda og ef þarf tæki.",[558,1079,1081],{"id":1080},"getum-við-milduð-árásina","Getum við milduð árásina?",[525,1083,564],{},[525,1085,1086,1087,1090],{},"Þar sem uppsetta undanþágan er nauðsynleg fyrir Intune enrollment, ",[635,1088,1089],{},"er engin mótvægisaðgerð sem myndi ekki brjóta aðra hluta Microsoft 365",". Ekki er hægt að afmarka eða loka fyrir aðgang að Azure AD Graph resource-num beint. Öll Conditional Access policy sem notar „Block\" sem grant control mun koma í veg fyrir aðgang, en gæti haft aðrar afleiðingar.",[525,1092,1093],{},"En til að milda er mikilvægt að skilja að þessi Conditional Access bypass er ekki heildstæð árás. Þetta er tækni sem, sem eitt skref, gerir kleift ýmsar árásir.",[525,1095,1096],{},"Möguleg árásarleið gæti verið",[1098,1099,1100,1103,1106,1109],"ol",{},[569,1101,1102],{},"Account Compromise í gegnum Phishing og AiTM",[569,1104,1105],{},"Conditional Access Bypass",[569,1107,1108],{},"Könnun með til dæmis ROADrecon, GraphRunner eða AADInternals",[569,1110,1111],{},"Lateral Movement, Privilege Escalation eða Persistence í gegnum nýlega skráð tæki sem skráð er í Intune",[525,1113,1114],{},"Þar sem við getum ekki milduð Conditional Access bypassinn án þess að brjóta Intune enrollment, er meira en skynsamlegt að innleiða mótvægisaðgerðir á öðrum skrefum árásarleiðarinnar og einnig innleiða skynsamlegar greiningar.",[525,1116,1117],{},"Til að draga úr líkum og áhrifum leggjum við til að auka styrk annarra stýringa og innleiða eftirfarandi fljótlega:",[566,1119,1120,1126,1132,1138,1144,1160,1166],{},[569,1121,1122,1125],{},[635,1123,1124],{},"Framfylgdu MFA fyrir „All Users\" og „All Cloud Apps\" í gegnum Conditional Access."," Ef þú framfylgir aðeins Device Compliance nægir Single Factor Authentication með þessari tækni.",[569,1127,1128,1131],{},[635,1129,1130],{},"Ekki nota Device Compliance eða MFA í reglusettum þínum, framfylgdu alltaf báðum."," Notkun OR myndi aldrei takmarka allan aðgang við compliant tæki, því access token með MFA í scope myndi nægja til að fá aðgang að tenantinum.",[569,1133,1134,1137],{},[635,1135,1136],{},"Takmarkaðu Security Information Registration við Compliant Devices, Phishing Resistant Authentication eða TAP."," Í prófunum okkar tókst okkur ekki að bypassa Device Compliance fyrir Security Info Registration.",[569,1139,1140,1143],{},[635,1141,1142],{},"Krefstu Phishing Resistant Authentication eða TAP fyrir Join eða Register Devices."," Án þess verður hægt að skrá tæki með til dæmis AADInternals og þessari tækni.",[569,1145,1146,1149,1150],{},[635,1147,1148],{},"Krefstu MFA og „Sign-in frequency every time\" fyrir Microsoft Intune Enrollment."," Þetta takmarkar þann tímaramma sem árásarmaður gæti notað fersk skilríki til að skrá nýtt tæki í Intune.\n",[1151,1152,1153],"blockquote",{},[525,1154,1155,1156,1159],{},"🚧\n",[635,1157,1158],{},"Varúð: Sign-in frequency every time = á fimm mínútna fresti","\nMicrosoft gerir ráð fyrir fimm mínútum af clock skew þegar „every time\" er valið í conditional access policy, þannig að notendur fái ekki prompt oftar en einu sinni á fimm mínútna fresti.",[569,1161,1162,1165],{},[635,1163,1164],{},"Lokaðu á personally owned devices í Intune Enrollment takmörkunum."," Án þessara takmarkana gæti árásarmaður skráð nýtt tæki og fengið aukna fótfestu.",[569,1167,1168,1171],{},[635,1169,1170],{},"Stilltu device compliance á að falla þegar engin compliance policy er úthlutað á tæki í Intune."," Sjálfgefið telst hvert tæki compliant, jafnvel þó engin policy sé í raun beitt. Breyttu þessu og gerðu device compliance policy að skilyrði.",[525,1173,1174,1175,615],{},"Til lengri tíma litið viljum við hvetja þig til að fjárfesta í útbreiðslu password-less, phishing-resistant authentication eins og Windows Hello for Business og Passkeys (þar á meðal Platform Credentials með macOS Platform SSO). Þetta gerir þér kleift að framfylgja phishing resistant authentication í kjölfarið og loka fyrir AiTM árásir. Í stað lykilorðs skaltu leyfa notkun Temporary Access Pass (TAP) fyrir takmarkaðan tíma og sviðsmyndir, til dæmis onboarding á nýjum tækjum eða starfsfólki. Til að styðja notkun TAPs fyrir ýmsar notkunartilvik höfum við byggt ",[573,1176,287],{"href":1177,"rel":1178},"https://myworkid.cloud/",[577],[558,1180,1182],{"id":1181},"samantekt","Samantekt",[525,1184,564],{},[525,1186,1187],{},"Conditional Access sem Zero Trust vél Entra ID er í sjálfu sér þegar flókin. Innbyggðar undanþágur sem Microsoft bætir við í bakenda Entra gera það enn erfiðara fyrir marga að skilja áhrif policies og verndar. Samt heldur hugmyndin um Zero Trust og defense in depth velli.",[525,1189,1190],{},"Device compliance policy kemur í veg fyrir flestar AiTM árásir og multi-factor authentication gerir árásarmönnum erfiðara fyrir að misnota lekin eða á annan hátt hættuleg skilríki.",[525,1192,1193],{},"Þessar öryggisráðstafanir verða allar að nota saman og ekki eina í stað annarrar. Þetta tryggir öruggt umhverfi, jafnvel þó eitt varnarlagið sé átt við eða yfirstigið.",[525,1195,1196],{},"Við mælum eindregið með að innleiða veittu greininguna í Microsoft Defender XDR til að tryggja greiningu á hugsanlegri misnotkun. Gakktu úr skugga um að SOC þinn sé tilbúinn að rannsaka slík atvik og sjáðu þeim fyrir nauðsynlegum playbooks.",{"title":529,"searchDepth":530,"depth":530,"links":1198},[1199,1200,1201,1205,1211,1212,1213,1214],{"id":560,"depth":530,"text":561},{"id":621,"depth":530,"text":622},{"id":668,"depth":530,"text":669,"children":1202},[1203],{"id":675,"depth":1204,"text":676},3,{"id":761,"depth":530,"text":762,"children":1206},[1207,1208,1209,1210],{"id":767,"depth":1204,"text":768},{"id":798,"depth":1204,"text":725},{"id":831,"depth":1204,"text":736},{"id":839,"depth":1204,"text":840},{"id":853,"depth":530,"text":854},{"id":1031,"depth":530,"text":1032},{"id":1080,"depth":530,"text":1081},{"id":1181,"depth":530,"text":1182},"post",{"lang":1217,"seoTitle":1218,"titleClass":1219,"date":1220,"categories":1221,"blogtitlepic":1222,"socialimg":1223,"customExcerpt":1224,"keywords":1225,"contactInContent":1226,"scripts":1283},"is","Compliant Device Bypass í Microsoft Intune, greining, viðbragð og mótvægisaðgerðir","h2-font-size","2025-01-14",[235],"header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","Í þessari bloggfærslu safna Fabian Bader, MVP hjá glueckkanja, ásamt Chris Brumm og Thomas Naunheim, saman upplýsingum um Compliant Device Bypass í Microsoft Intune Company Portal. Eftir frekari rannsóknir hafa þeir fundið aðferð til að greina og bregðast við þessari hugsanlegu ógn. Þú finnur einnig leiðbeiningar um Conditional Access til að draga úr árásarfleti og upplýsingar um blast radius.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, device compliance, CA exclusion, TokenSmith PoC, cloud security, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, security threat, Black Hat Europe, Intune Enrollment, MSRC response, attack detection, threat mitigation, cloud compliance, FOCI feature",{"quote":484,"infos":1227},{"bgColor":1228,"color":1229,"boxBgColor":1230,"boxColor":1231,"headline":1232,"subline":1233,"level":558,"textStyling":1234,"flush":1235,"person":1236,"form":1248},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","Hafðu samband núna","Viltu vita meira um Compliant Device Bypass og hvernig á að greina og milda hann á áhrifaríkan hátt? Sérfræðingar okkar eru tilbúnir að leiða þig í gegnum niðurstöður okkar og styðja þig með reyndum aðferðum fyrir aukið öryggi. Við hlökkum til að heyra frá þér.","text-light","justify-content-end",{"image":1237,"cloudinary":325,"alt":1238,"name":1238,"detailsHeader":1239,"details":1240},"/people/people-pam-team.png","Project & Account Management","Við hlökkum til að heyra frá þér.",[1241,1245],{"text":492,"href":1242,"details":1243,"icon":1244},"tel:+49 69 4005520","Hringdu núna","site/phone",{"text":493,"href":1246,"icon":1247},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1249,"cta":1250,"method":1215,"action":1252,"fields":1253},"Senda",{"skin":1251},"primary on-surface","/send",[1254,1258,1263,1266,1270,1275,1278,1281],{"type":1255,"id":1256,"value":1257},"hidden","_next","successful",{"label":1259,"type":1260,"id":1261,"required":325,"requiredMsg":1262},"„Nafn*\"","text","name","Vinsamlegast sláðu inn nafnið þitt.",{"label":1264,"type":1260,"id":403,"required":325,"requiredMsg":1265},"„Fyrirtæki*\"","Vinsamlegast sláðu inn fyrirtækið þitt.",{"label":1267,"type":1268,"id":1268,"required":325,"requiredMsg":1269},"„Netfang*\"","email","Vinsamlegast sláðu inn netfangið þitt.",{"label":1271,"type":1272,"id":1273,"required":325,"requiredMsg":1274},"Gögn þín verða vistuð hjá okkur í þeim tilgangi að vinna úr fyrirspurn þinni og svara henni. Nánari upplýsingar um persónuvernd finnur þú í \u003Ca href=„/is/privacy\">persónuverndarstefnu okkar\u003C/a>.","checkbox","dataprotection","Vinsamlegast staðfestu",{"type":1255,"id":1276,"value":1277},"_subject","Request Global Secure Access | IS",{"type":1255,"id":1279,"value":1280},"inbox_key","gkgab-contact-form",{"type":1255,"id":1282},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":551,"description":529},"posts/2025-01-14-compliant-device-bypass",[235,1288,1289,1290,281],"Entra","Conditional Access","ITDR","NsL2u0wwap0LzasTE5DO35pNX7igNVaASxk6ClKZ37c",{"id":1293,"title":1294,"author":1295,"body":1296,"cta":494,"description":529,"eventid":494,"extension":532,"hideInRecent":484,"layout":1215,"meta":1508,"moment":1510,"navigation":325,"path":1541,"seo":1542,"stem":1543,"tags":1544,"webcast":484,"__hash__":1548},"content_is/posts/2025-09-25-gsa-unlocked.md","Global Secure Access Unlocked",[554,520],{"type":522,"value":1297,"toc":1494},[1298,1302,1304,1307,1310,1313,1317,1319,1322,1327,1330,1335,1338,1343,1347,1349,1352,1356,1358,1361,1364,1367,1370,1375,1379,1381,1384,1392,1397,1401,1403,1406,1409,1412,1417,1421,1423,1426,1429,1432,1437,1441,1443,1446,1449,1452,1460,1463,1468,1472,1474,1477,1480,1484,1486,1488,1491],[558,1299,1301],{"id":1300},"hvað-er-managed-red-tenant","Hvað er Managed Red Tenant?",[525,1303,564],{},[525,1305,1306],{},"Managed Red Tenant sameinar víðtæka reynslu okkar af managed services við sannreynd blueprints á sviði workplace, Azure og security.",[525,1308,1309],{},"Niðurstaðan er einangrað, alfarið skýja-byggt as-code managed umhverfi sem verndar stjórnendur og endapunkta á áhrifaríkan hátt, jafnvel í markumhverfi með mörgum Microsoft Entra tenants og Active Directory lénum.",[525,1311,1312],{},"Lausn okkar byggir á native, skýja-byggðum auðkennis- og öryggisaðgerðum frá Microsoft og fylgir Zero Trust meginreglum af mikilli nákvæmni.",[673,1314,1316],{"id":1315},"global-secure-access-sem-security-service-edge","Global Secure Access sem Security Service Edge",[525,1318,679],{},[525,1320,1321],{},"Við höfum samþætt nýjustu nýjungar frá Global Secure Access inn í ýmsa þætti Managed Red Tenant til að auka öryggi þegar farið er inn á Virtual Access Workstations (VAWs) og til að vernda og takmarka útgangandi forréttindaaðgang.",[525,1323,1324],{},[635,1325,1326],{},"Microsoft Entra Internet Access",[525,1328,1329],{},"sem virkar sem auðkennis-miðuð Secure Web Gateway (SWG) hefur verið innleitt til að loka á opinn internetaðgang og takmarka tengingu einungis við forréttindaviðmót og viðurkennd tenant-umhverfi fyrirtækisins. Viðbótareiginleikar, eins og Universal Conditional Access Evaluation (CAE), gera lokun á aðgangi mögulega nánast í rauntíma.",[525,1331,1332],{},[635,1333,1334],{},"Microsoft Entra Private Access",[525,1336,1337],{},"þjónar sem auðkennis-miðuð Zero Trust Network Access (ZTNA) lausn og er kjarninn í nálgun okkar við að veita öruggan og einkarekinn aðgang að VAWs. Samþætting hennar í lausn okkar bætir við auknu verndarlagi fyrir forréttindalotur á AVD-byggðum endapunktum með því að framfylgja Conditional Access á aðgangandi client áður en tenging við VAW er sett upp. Að tryggja aðgang og beita Zero Trust meginreglunni til að stjórna einkareknum eða on-premises auðlindum er annað notkunartilvik þar sem við nýtum okkur Private Access.",[525,1339,1340],{},[641,1341],{"alt":643,"src":1342},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-01.png",[558,1344,1346],{"id":1345},"notkunartilvik-fyrir-global-secure-access-í-managed-red-tenant","Notkunartilvik fyrir Global Secure Access í Managed Red Tenant",[525,1348,564],{},[525,1350,1351],{},"Global Secure Access er einn af kjarnaþáttum í hönnun Managed Red Tenant okkar, og við erum spennt að lyfta bæði öryggi og notagildi á nýtt plan. Viðbótarvirði kemur skýrast fram þegar horft er á einstök notkunartilvik, sem við munum sýna í þessari bloggfærslu.",[673,1353,1355],{"id":1354},"aðgangur-að-virtual-access-workstations","Aðgangur að Virtual Access Workstations",[525,1357,679],{},[525,1359,1360],{},"Sum fyrirtæki kjósa að útbúa ekki alla stjórnendur með efnislegum Privileged Admin Workstations (PAWs). Fyrir þessa admins með lægri forréttindi bjóðum við það sem við köllum Virtual Access Workstations (VAWs).",[525,1362,1363],{},"Það sem skiptir mestu máli hér er öruggur aðgangur að VAWs, og við teljum nauðsynlegt að koma á háu öryggisstigi, þar sem Entra Private Access gegnir lykilhlutverki.",[525,1365,1366],{},"Stjórnendur tengjast VAWs frá enterprise-tækjum sínum og skrá sig inn með aðgangi sínum úr Managed Red Tenant. Vegna þessara auðkennisskipta kemur aðgangandi notandi úr öðrum tenant en upprunalega tækið og getur ekki lagt fram device compliance stöðu.",[525,1368,1369],{},"Þess vegna notum við global secure access fyrir pre-authentication með upprunalega notandanum úr tækinu. Þar sem VAWs okkar eru ekki með opinbera endapunkta og eru einungis aðgengileg í gegnum Entra Private Access, getum við tryggt netaðgang í mjög háum mæli. Conditional Access í workforce umhverfinu framfylgir sterkri auðkenningu notanda og tækis, þar með talið device compliance og áhættutengdri stýringu.",[525,1371,1372],{},[641,1373],{"alt":643,"src":1374},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-02.png",[673,1376,1378],{"id":1377},"secure-web-filtering","Secure Web Filtering",[525,1380,679],{},[525,1382,1383],{},"Lykilþáttur admin-tækja er strangt takmarkaður aðgangur að forritum, hannaður til að lágmarka árásaryfirborðið eins mikið og hægt er. Þar sem staðbundnar lausnir eins og proxy.pac skrár eða sameiginlegir miðlægir proxies (ekki T0 eingöngu) voru algengar áður fyrr, höfum við valið Entra Internet Access fyrir tæki innan Managed Red Tenant.",[566,1385,1386,1389],{},[569,1387,1388],{},"Internetaðgangur er einungis leyfður frá compliant tækjum og eftir sterka notendaauðkenningu",[569,1390,1391],{},"Aðgangur er takmarkaður við sérstaklega samþykktar URL-slóðir, og þar sem HTTPS-umferð (þar sem hægt er) er dulkóðuð og skoðuð, er einnig hægt að takmarka aðgang að tilteknum leiðum, til dæmis innan Azure DevOps eða GitHub",[525,1393,1394],{},[641,1395],{"alt":643,"src":1396},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-03.png",[673,1398,1400],{"id":1399},"tenant-restrictions-fyrir-saas-þjónustur-og-admin-viðmót","Tenant Restrictions fyrir SaaS-þjónustur og admin-viðmót",[525,1402,679],{},[525,1404,1405],{},"Í SaaS-þjónustum og admin-viðmótum er algengt að URL-slóðir séu þær sömu í öllum tenants, sem gerir erfitt að stjórna þeim með þeim aðferðum við vefsíun sem lýst er hér að ofan.",[525,1407,1408],{},"Til að tryggja að aðeins aðgangar úr Managed Red Tenant geti skráð sig inn í viðurkenndar Microsoft-gáttir frá admin-tæki nýtum við Tenant Restriction eiginleika Global Secure Access.",[525,1410,1411],{},"Í gegnum Entra Internet Access er Entra ID látið vita hvaða tenants eru leyfðir fyrir innskráningu. Þetta tryggir að öllum reglum úr Managed Red Tenant sé framfylgt og að admin-aðgangur eigi sér stað einungis í gegnum B2B collaboration.",[525,1413,1414],{},[641,1415],{"alt":643,"src":1416},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-04.png",[673,1418,1420],{"id":1419},"on-premises-aðgangur","On-Premises aðgangur",[525,1422,679],{},[525,1424,1425],{},"Að sjálfsögðu má einnig nota Managed Red Tenant til að stjórna on-premises og IaaS umhverfi, sem krefst öruggs aðgangs að gagnaverum. Entra Private Access veitir okkur Zero Trust Network Access sem sameinar hæstu öryggisstaðla við sveigjanlegan arkitektúr og sterka afkomu.",[525,1427,1428],{},"Aðgangur að gagnaverum og IaaS umhverfi byggist á öflugri auðkenningu notanda og tækis, þar með talið device compliance og áhættutengdri stýringu.",[525,1430,1431],{},"Stjórnun einstakra markmiða sem app-segmenta gerir kleift að stýra aðgangi með mikilli nákvæmni, sem er sjálfvirknivætt með Entra Governance eiginleikum. Þetta framlengir aðgerðir sem eru þegar mikið notaðar í Managed Red Tenant, eins og Just-In-Time administration og samþykktarvinnuflæði, inn í netlagið.",[525,1433,1434],{},[641,1435],{"alt":643,"src":1436},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-05.png",[673,1438,1440],{"id":1439},"afturköllun-aðgangs-nánast-í-rauntíma","Afturköllun aðgangs nánast í rauntíma",[525,1442,679],{},[525,1444,1445],{},"Zero Trust þýðir einnig að vera reiðubúinn til að hemja ógnir hratt og markvisst, jafnvel innan öruggasta arkitektúrs, og einangra þætti sem hafa verið brotist inn í.",[525,1447,1448],{},"Í Managed Red Tenant umhverfi erum við ekki aðeins undirbúin fyrir að notendur og tæki innan tenantsins sjálfs verði fyrir árás, heldur einnig fyrir þá sviðsmynd (sem er líklegri) að árás eigi upptök sín frá skrifstofutölvu admins og breiðist síðan út í Virtual Admin Workstation.",[525,1450,1451],{},"Þökk sé Universal Continuous Access Evaluation (CAE) eiginleikanum í Global Secure Access eru eftirfarandi aðgerðir sjálfvirkt virkjaðar:",[566,1453,1454,1457],{},[569,1455,1456],{},"Aðgangur að Virtual Admin Workstation í gegnum Entra Private Access er rofinn ef, til dæmis, user risk level aðgangsins í Workforce Tenant er sett á High",[569,1458,1459],{},"Aðgangur að admin-viðmótum og gagnaversumhverfi er afturkallaður ef, til dæmis, lotum aðgangsins í Managed Red Tenant er slitið",[525,1461,1462],{},"Að auki má hvenær sem er hefja fulla einangrun allra tækja og aðganga innan Managed Red Tenant af hálfu samþættrar CSOC þjónustu.",[525,1464,1465],{},[641,1466],{"alt":643,"src":1467},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-06.png",[673,1469,1471],{"id":1470},"auðgaðar-innskráningar-og-token-innsýn","Auðgaðar innskráningar og token innsýn",[525,1473,679],{},[525,1475,1476],{},"Umfram fjölmarga eiginleika sína til aðgangsstýringar er Global Secure Access raunverulegt stökkbreyting þegar kemur að logging. Við fáum verulega meiri fjarmælingargögn úr netlaginu og getum tengt þau við fyrirliggjandi sign-in og audit logs.",[525,1478,1479],{},"Þetta gerir CSOC okkar kleift að bera kennsl á hvaða aðgerðir voru enn framkvæmdar eftir að hömlun var virkjuð, til dæmis í tilvikum þar sem ekki öll tokens studdu Continuous Access Evaluation (CAE).",[525,1481,1482],{},[641,1483],{"alt":643,"src":1467},[558,1485,1182],{"id":1181},[525,1487,564],{},[525,1489,1490],{},"Þessi bloggfærsla er gefin út samhliða webcast þar sem við skoðum Managed Red Tenant, Global Secure Access, samþættingarferlið og viðeigandi notkunartilvik, studd af beinum sýnikennslum.",[525,1492,1493],{},"Ef þessi bloggfærsla hefur vakið áhuga þinn hvetjum við þig eindregið til að kíkja á webcast. Og að sjálfsögðu heyrum við alltaf gjarnan beint frá þér.",{"title":529,"searchDepth":530,"depth":530,"links":1495},[1496,1499,1507],{"id":1300,"depth":530,"text":1301,"children":1497},[1498],{"id":1315,"depth":1204,"text":1316},{"id":1345,"depth":530,"text":1346,"children":1500},[1501,1502,1503,1504,1505,1506],{"id":1354,"depth":1204,"text":1355},{"id":1377,"depth":1204,"text":1378},{"id":1399,"depth":1204,"text":1400},{"id":1419,"depth":1204,"text":1420},{"id":1439,"depth":1204,"text":1440},{"id":1470,"depth":1204,"text":1471},{"id":1181,"depth":530,"text":1182},{"lang":1217,"seoTitle":1509,"titleClass":1219,"date":1510,"categories":1511,"blogtitlepic":1512,"socialimg":1513,"customExcerpt":1514,"keywords":1515,"maxContent":325,"textImageTeaser":1516,"asideNav":1531,"footer":1539,"scripts":1540,"published":325},"Að tryggja Microsoft 365 admin aðgang með Entra og Global Secure Access","2025-09-25",[235],"head-gsa-unlocked.jpg","/blog/heads/head-gsa-unlocked.jpg","Þessi bloggfærsla skoðar hvernig Microsoft Global Secure Access eflir öryggi og stjórn í Managed Red Tenant okkar. Með Entra Internet Access og Private Access geta fyrirtæki tryggt admin-lotur, framfylgt Zero Trust og einfaldað aðgang að skýja- og on-prem auðlindum. Raunveruleg notkunartilvik og innsýn í arkitektúrinn sýna hvernig má vernda M365 umhverfi með markvissum hætti.","Microsoft Global Secure Access, Entra Internet Access, Entra Private Access, Managed Red Tenant, Zero Trust, M365 security, conditional access, admin access control, secure web filtering, virtual admin workstations, CAE, tenant restrictions, Microsoft 365, cloud security",{"image":1517,"cloudinary":325,"alt":1518,"bgColor":1519,"offset":325,"white":325,"list":1520,"left":484,"float":484,"firstColWidth":1525,"secondColWidth":1526,"copyClasses":1527,"headline":1528,"subline":1529,"spacing":1530},"/icons/shape-managed-red-tenant.svg","Copilot Icon","#E44418",[1521],{"ctaText":1522,"ctaHref":1523,"ctaType":1524,"external":325},"Horfðu á alla lotuna á YouTube","https://youtu.be/SpEOIdoA-uc","Button",5,7,"richtext","Global Secure Access Unlocked: Raunveruleg útfærsla í Managed Red Tenant","\u003Cp>Í Managed Red Tenant framfylgjum við strangri aðgreiningu fyrir forréttindaaðgang. Beinar sýnikennslur sýna hvernig við tryggjum admin-vinnuflæði með Global Secure Access.\u003Cbr /> \u003Cbr /> Í enskri lotu okkar lærir þú:\u003C/p> \u003Cul> \u003Cli>Hvernig PAWs og VAWs með auðkennisskiptum búa til örugg admin-workstations\u003C/li> \u003Cli>Hvernig Tenant Restrictions og Cross-Tenant Access Policies leyfa aðeins viðurkenndan aðgang\u003C/li> \u003Cli>Hvernig Per-App Tunnels og Continuous Access Evaluation eru að leysa af hólmi hefðbundin VPN\u003C/li> \u003Cli>Hvernig Just-in-Time administration virkar í raunveruleikanum með Microsoft PIM\u003C/li> \u003C/ul> ","space-top-2 space-bottom-2 mt-10",{"menuItems":1532},[1533,1535,1537],{"href":1534,"text":1301},"#hvad-er-managed-red-tenant",{"href":1536,"text":1346},"#notkunartilvik-fyrir-global-secure-access-i-managed-red-tenant",{"href":1538,"text":1182},"#samantekt",{"noMargin":325},{"slick":325},"/posts/2025-09-25-gsa-unlocked",{"title":1294,"description":529},"posts/2025-09-25-gsa-unlocked",[101,1545,1546,1547,281],"M365 Data Governance","SharePoint Security","AI Data Preparation","YCO6So-lItvo5F1a48RaNvjT6yCjryHMFThTRX_yo1s",{"id":1550,"title":1551,"author":1552,"body":1553,"cta":494,"description":1557,"eventid":494,"extension":532,"hideInRecent":484,"layout":1215,"meta":2351,"moment":2353,"navigation":325,"path":2374,"seo":2375,"stem":2376,"tags":2377,"webcast":484,"__hash__":2380},"content_is/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[553,554,520],{"type":522,"value":1554,"toc":2331},[1555,1558,1561,1564,1570,1573,1576,1585,1590,1598,1618,1621,1627,1630,1633,1639,1644,1648,1650,1661,1667,1670,1673,1677,1680,1686,1693,1696,1716,1726,1730,1732,1735,1738,1741,1744,1748,1750,1753,1756,1773,1782,1786,1788,1792,1812,1816,1821,1832,1835,1843,1847,1861,1865,1876,1880,1883,1891,1894,1902,1905,1913,1917,1920,1941,1944,2009,2012,2015,2018,2021,2024,2030,2033,2074,2078,2093,2097,2101,2115,2118,2121,2126,2129,2140,2144,2146,2153,2157,2163,2168,2182,2188,2194,2200,2211,2214,2220,2223,2248,2256,2260,2280,2286,2289,2295,2299,2301],[525,1556,1557],{},"Eins og hefð er fyrir rétt fyrir áramót birtist nýr veikleiki eða snjallt árásarvektor, og verjendur sitja eftir og reyna að vernda notendur sína. Á meðan fylgjast aðrir árásaraðilar og red teamers náið með og aðlaga sig.",[525,1559,1560],{},"Í ár uppgötvaði PushSecurity árás sem þeir nefndu „ConsentFix\", þróun á ClickFix-árásinni sem byggir á því að notandinn afhendi árásaraðilanum URI sem í raun réttir yfir lyklana að Entra-ríkinu. Aðferðin sem sást í reynd byggði á handvirkri copy-and-paste aðgerð notandans til að virka. Innan fárra daga birti John Hammond myndband sem sýndi endurbætta útgáfu árásarinnar sem krafðist ekki lengur copy-and-paste, í staðinn gat notandinn einfaldlega dregið og sleppt auth-kóðanum sínum yfir til árásaraðilans.",[525,1562,1563],{},"Þegar við skoðum tæknileg smáatriði um hvers vegna þessi árás virkar og virðist fara framhjá device compliance og öðrum Conditional Access kröfum, endum við í OAuth 2.0 authorization code flow.",[525,1565,1566],{},[641,1567],{"alt":1568,"src":1569},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[525,1571,1572],{},"Árásaraðilinn býr til Microsoft Entra login URI sem beinir sér að „Microsoft Azure CLI\" client og „Azure Resource Manager\" resource, og opnar þennan URI þegar notandinn heimsækir illgjarna vefsíðu.",[525,1574,1575],{},"Kortlagt á authorization code flow samsvarar þetta fyrsta þrepinu sem native public app eins og Azure CLI myndi venjulega kalla á til að auðkenna notandann. Forritið býr til listener á vélinni sem það er keyrt á, á handahófskenndri hárri port. Þessi port er notuð sem svokölluð reply URI.",[525,1577,1578,1579,1584],{},"Þú getur endurgert þetta auðveldlega sjálf/ur, til dæmis með því að nota ",[573,1580,1583],{"href":1581,"rel":1582},"https://github.com/f-bader/TokenTacticsV2",[577],"TokenTacticsV2",", eða með því að handsmíða URI-ið.",[525,1586,1587],{},[641,1588],{"alt":1583,"src":1589},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[525,1591,1592,1593,1597],{},"Eftir að notandinn skráir sig inn í Entra ID með góðum árangri er honum vísað áfram á reply URI-ið, t.d. ",[573,1594,1595],{"href":1595,"rel":1596},"http://localhost:3001",[577],". Í venjulegu tilviki myndi Azure CLI nú taka við kallinu á þennan URI og fá mikilvægar og gagnrýnar upplýsingar sem eru hluti af redirect-inu:",[566,1599,1600,1610],{},[569,1601,1602,1604,1606,1607,1609],{},[635,1603,1049],{},[872,1605],{},"\nÞetta er authorization_code, sem forritið notar til að biðja um bearer token, sem samanstendur af access, ID, og valfrjálst refresh token.",[872,1608],{},"\nSamkvæmt skjölum er þessi kóði gildur í um það bil 10 mínútur og verður að innleysa hann innan þess tíma.",[569,1611,1612,1615,1617],{},[635,1613,1614],{},"state",[872,1616],{},"\nÞetta er valfrjáls stiki, og forritið á að staðfesta hvort hann sé eins í request og response.",[525,1619,1620],{},"Í árásarsviðsmyndinni er notandanum einnig vísað áfram, en þar sem ekkert forrit er í gangi á localhost lendir vafrinn í villu.",[525,1622,1623],{},[641,1624],{"alt":1625,"src":1626},"The browser runs into an error","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[525,1628,1629],{},"En URI-ið inniheldur enn viðkvæmu upplýsingarnar og það er þetta sem árásaraðilinn vill að notandinn afhendi honum. Ef notandinn gengur að því mun árásaraðilinn nú innleysa token-efnið og getur svo notað access og refresh token til að nálgast auðlindina, í þessu tilviki Azure Resource Manager.",[525,1631,1632],{},"Á þessari skjámynd sérðu hvernig má sækja bearer token með því að nota URI-ið sem notandinn afhenti.",[525,1634,1635],{},[641,1636],{"alt":1637,"src":1638},"Bearer token using the URI provided by the user","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[1151,1640,1641],{},[525,1642,1643],{},"Ef þú vilt prófa greiningarnar þínar, gættu þess að framkvæma síðasta þrepið úr öðru kerfi, á öðru neti.",[558,1645,1647],{"id":1646},"greiningarummerki","Greiningarummerki",[525,1649,564],{},[525,1651,1652,1653,1656,1657,1660],{},"Þegar þú endurgerir árásina og skoðar ",[1049,1654,1655],{},"SigninLogs"," og ",[1049,1658,1659],{},"AADNonInteractiveUserSignInLogs",", sérðu tvo atburði fyrir þessa einu innskráningaraðgerð. Fyrri atburðurinn táknar raunverulega innskráningu notandans, á meðan sá seinni kemur frá innviðum árásaraðilans.",[525,1662,1663],{},[641,1664],{"alt":1665,"src":1666},"Activity Log","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[525,1668,1669],{},"Stóri munurinn er sá að fyrri atburðurinn er interactive sign-in atburður, en sá seinni er non-interactive. Þetta samsvarar þeim tveimur þrepum authentication flow-sins: fyrst notandinn, síðan forritið, eða í okkar tilviki árásaraðilinn.",[525,1671,1672],{},"Venjuleg hegðun Azure CLI væri sú að báðir innskráningaratburðirnir kæmu frá sömu IP-tölu. Í okkar tilviki eru IP-tölurnar hins vegar ólíkar og koma frá mismunandi löndum. Að sjálfsögðu er síðarnefnda ekki áreiðanleg vísbending, þar sem árásaraðilinn gæti verið í sama landi og fórnarlambið til að fela slóð sína.",[673,1674,1676],{"id":1675},"vantandi-tengsl","Vantandi tengsl",[525,1678,1679],{},"Þegar leitað var að góðri leið til að tengja þessa tvo atburði, var fyrsta hugmyndin eðlilega að skoða Unique Token Identifier (UTI). Hins vegar notar Microsoft mismunandi gildi fyrir authorization code UTI og bearer token UTI, þannig að þessi aðferð virkar ekki sem áreiðanleg tenging.",[525,1681,1682],{},[641,1683],{"alt":1684,"src":1685},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[525,1687,1688,1689,1692],{},"Hins vegar er ",[1049,1690,1691],{},"SessionId"," góð tenging á milli þeirra tveggja, þótt þetta sé langlíft ID og geti innihaldið margar slíkar samsetningar af atburðum, jafnvel löglegar.",[525,1694,1695],{},"Með viðbótarþekkingu á takmörkunum auth code flow-sins og með user og application id sem viðbótartengingar getur þú notað tíma sem mikilvægan greiningarþátt:",[566,1697,1698,1701,1704,1707,1710,1713],{},[569,1699,1700],{},"Báðir atburðir deila sama SessionId",[569,1702,1703],{},"Báðir atburðir deila sama ApplicationId",[569,1705,1706],{},"Báðir atburðir deila sama UserId",[569,1708,1709],{},"Seinni atburðurinn verður að vera á eftir fyrri atburðinum",[569,1711,1712],{},"Seinni atburðurinn verður að vera innan um það bil 10 mínútna tímaramma eftir fyrri atburðinn. Þú ættir ekki að nota nákvæmlega 10 mínútur þar sem Microsoft skrifar „[...] they expire after about 10 minutes\"",[569,1714,1715],{},"Þú ættir aðeins að íhuga næsta seinni atburð, ekki þá sem á eftir koma",[1151,1717,1718],{},[525,1719,1720,1723,1725],{},[635,1721,1722],{},"Fun fact",[872,1724],{},"\nResourceIdentity er ekki góð tenging, þar sem árásaraðilinn getur breytt resource-inu vegna þess að það er ekki bundið við auth code-inn. Application ID-inu sem beinist er að er ekki hægt að breyta.",[558,1727,1729],{"id":1728},"draga-úr-suði","Draga úr suði",[525,1731,564],{},[525,1733,1734],{},"Þessi þekking veitti okkur nú þegar góða virka greiningu, en það voru einnig benign positives í blöndunni. Nútíma þróunaraðilar nota cloud resources sem líta út eins og local instances, en leiða til óreglulegra innskráningarmynstra í loggunum.",[525,1736,1737],{},"Lykilmunurinn er tímaþátturinn. Á meðan árásin krefst notendasamskipta til að afrita og líma eða draga og sleppa URI-inu, er GitHub Codespace notkunartilvikið sem við auðkenndum sem uppruna benign positive-varnaðanna algjörlega sjálfvirkt og innleysir auth code-inn innan nokkurra sekúndna.",[525,1739,1740],{},"Að sía út allt sem framkvæmir þennan authentication-dans innan nokkurra sekúndna má því líklega fjarlægja sem benign.",[525,1742,1743],{},"Önnur uppspretta suðs gætu verið breytilegir egress-punktar fyrir internetumferðina þína, sérstaklega í SD-WAN, ZTNA eða Secure Web Gateway sviðsmyndum.",[558,1745,1747],{"id":1746},"fyrsta-aðila-forrit-sem-eiga-í-hlut","Fyrsta aðila forrit sem eiga í hlut",[525,1749,564],{},[525,1751,1752],{},"Þótt upphaflega skýrslan sýni „Microsoft Azure CLI\" sem misnotaða forritið eru mörg mismunandi Microsoft first-party forrit með pre-consent í hverjum tenant sem bjóða upp á localhost sem redirect. Og ekki bara þau eru skotmark. Árásaraðilinn gæti einnig misnotað reply test- og dev-URL sem eru ekki opinberlega upplausnanlegar.",[525,1754,1755],{},"Hér er listi yfir athyglisverðustu forritin sem einnig hafa háar pre-consented heimildir á resources.",[566,1757,1758,1761,1764,1767,1770],{},[569,1759,1760],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[569,1762,1763],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[569,1765,1766],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[569,1768,1769],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[569,1771,1772],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[525,1774,1775,1776,1781],{},"Fullur listi yfir þessi forrit er nú innifalinn í ",[573,1777,1780],{"href":1778,"rel":1779},"https://entrascopes.com/?authcodeFix=true",[577],"EntraScopes.com"," hjá samstarfsmanni okkar Fabian Bader.",[558,1783,1785],{"id":1784},"mótvægisaðgerðir-og-varnir","Mótvægisaðgerðir og varnir",[525,1787,564],{},[673,1789,1791],{"id":1790},"takmarka-árásaryfirborð-og-áhorfendur","Takmarka árásaryfirborð og áhorfendur",[867,1793,1796,1799,1800,1802,1805,1806,1808,1811],{"className":1794},[1795],"option-block",[635,1797,1798],{},"Deployment effort:"," Low to High (depends on effort to identify legitimate users)",[872,1801],{},[635,1803,1804],{},"Mitigation:"," Medium (reduces the potential audience for the attack)",[872,1807],{},[635,1809,1810],{},"Scope:"," limited\n",[673,1813,1815],{"id":1814},"valkostur-1-krefjast-user-assignment","Valkostur 1: Krefjast User Assignment",[1817,1818,1820],"h4",{"id":1819},"forkröfur","Forkröfur:",[566,1822,1823,1826,1829],{},[569,1824,1825],{},"Bæta service principal fyrir viðkomandi first-party forrit með Microsoft Graph API eða PowerShell",[569,1827,1828],{},"Beita user assignment kröfunni á service principal hlutinn með Microsoft Graph API eða PowerShell",[569,1830,1831],{},"Koma á ferli til að úthluta notendum að beiðni með Access Packages, PIM-for-Groups (fyrir just-in-time aðgang), eða samsetningu af hvoru tveggja.",[684,1833,1834],{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[1836,1837,1840],"pre",{"className":1838},[1839],"code-block",[1049,1841,1842],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[1817,1844,1846],{"id":1845},"kostur","Kostur:",[566,1848,1849,1852,1855,1858],{},[569,1850,1851],{},"Gerir kleift að stýra user assignments með Access Packages eða handvirkri hópaðild til að takmarka útsetningu fyrir þessari árásaraðferð.",[569,1853,1854],{},"Möguleiki á að veita just-in-time aðgang samhliða eligible hópaðildarúthlutun, sem heimilar tímabundinn aðgang að CLI-verkfærum og minnkar þar með árásaryfirborðið enn frekar.",[569,1856,1857],{},"Beitt áður en Conditional Access stefnur eru metnar.",[569,1859,1860],{},"Takmarkar árásaryfirborðið einnig fyrir aðrar sviðsmyndir.",[1817,1862,1864],{"id":1863},"ókostur","Ókostur:",[566,1866,1867,1870,1873],{},[569,1868,1869],{},"Er aðeins hægt að afmarka við tiltekna notendur og ekki hægt að sameina það öðrum kröfum eins og notkun tiltekinna tækja",[569,1871,1872],{},"Verður að auðkenna alla lögmæta notendur CLI-verkfæra",[569,1874,1875],{},"Meta þarf hliðarverkanir og skipulagsleg áhrif vandlega með því að fara yfir fyrri innskráningar.",[673,1877,1879],{"id":1878},"valkostur-2-loka-fyrir-aðgang-með-conditional-access-stefnum","Valkostur 2: Loka fyrir aðgang með Conditional Access stefnum",[1817,1881,1820],{"id":1882},"forkröfur-1",[566,1884,1885,1888],{},[569,1886,1887],{},"Búa til Conditional Access stefnu til að loka fyrir aðgang að CLI-verkfærum, með undanþágu fyrir lögmæta notendur, með því að miða á „Microsoft Graph Command Line Tools\" og „Windows Azure Service Management API\"",[569,1889,1890],{},"Stýra undanþágum með hópaðild, annaðhvort handvirkt eða í gegnum entitlement management (t.d. Access Packages).",[1817,1892,1846],{"id":1893},"kostur-1",[566,1895,1896,1899],{},[569,1897,1898],{},"Kemur í veg fyrir útgáfu token fyrir ólögmæta eða óforréttindanotendur.",[569,1900,1901],{},"Heimilar granular scoping út frá viðbótarskilyrðum eins og tæki eða neti.",[1817,1903,1864],{"id":1904},"ókostur-1",[566,1906,1907,1910],{},[569,1908,1909],{},"Verður að auðkenna alla lögmæta notendur CLI-verkfæra og undanskilja þá.",[569,1911,1912],{},"Meta þarf hliðarverkanir og skipulagsleg áhrif vandlega með því að fara yfir fyrri innskráningar og meta stefnuna í report-only mode.",[673,1914,1916],{"id":1915},"loka-fyrir-token-útgáfu-í-gegnum-authorization-code-flow","Loka fyrir token-útgáfu í gegnum authorization code flow",[684,1918,1919],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[867,1921,1923,1926,1927,1929,1931,1932,1934,1931,1936,1938,1940],{"className":1922},[1795],[635,1924,1925],{},"Option:"," Require Token Protection",[872,1928],{},[635,1930,1798],{}," High",[872,1933],{},[635,1935,1804],{},[872,1937],{},[635,1939,1810],{}," Very limited\n",[1817,1942,1820],{"id":1943},"forkröfur-2",[566,1945,1946,1949,1952,1971],{},[569,1947,1948],{},"Microsoft Entra ID P1 leyfi",[569,1950,1951],{},"Entra ID Registered Devices, Hybrid eða Entra ID-joined tæki á Windows platform",[569,1953,1954,1955,935,1960,1656,1965,1970],{},"Virkja Web Account Manager (WAM) í ",[573,1956,1959],{"href":1957,"rel":1958},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[577],"Azure CLI",[573,1961,1964],{"href":1962,"rel":1963},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[577],"Azure PowerShell",[573,1966,1969],{"href":1967,"rel":1968},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[577],"Microsoft Graph PowerShell"," (sjálfgefið í nýjustu útgáfum)",[569,1972,1973,1974],{},"Stilla Conditional Access sem beinist að:\n",[566,1975,1976,1990,1998],{},[569,1977,1978,1979],{},"Cloud App targeting á eftirfarandi forrit:\n",[566,1980,1981,1984,1987],{},[569,1982,1983],{},"Office 365 Exchange Online",[569,1985,1986],{},"Office 365 SharePoint Online",[569,1988,1989],{},"Microsoft Teams Services",[569,1991,1992,1993,1997],{},"Client apps undir ",[1994,1995,1996],"em",{},"Mobile apps and desktop clients"," til að krefjast Token Protection.",[569,1999,2000,2001,2004,2005,2008],{},"Velja ",[1994,2002,2003],{},"Windows"," sem ",[1994,2006,2007],{},"device platform"," til að beina stefnunni",[1817,2010,1846],{"id":2011},"kostur-2",[525,2013,2014],{},"Token protection Microsoft Entra krefst proof-of-possession (PoP), sem aðeins er hægt að framfylgja þegar client-inn hefur samskipti beint við trausta token broker eins og Web Account Manager (WAM) á Windows. Þar sem vafrar geta ekki komið á þessari öruggu rás er authorization code flow sem hafið er í vafra lokað undir token protection stefnum.",[525,2016,2017],{},"Þegar stefnan framfylgir token protection sem krefst broker-managed PoP, er ekki hægt að innleysa authorization code sem skilað er til vafra vegna þess að vafrinn getur ekki búið til nauðsynlegt broker-signed proof við kóða-til-token skiptin",[525,2019,2020],{},"Í þessu tilviki verða árásir með AuthCodeFix að fullu mildaðar svo lengi sem forritið er hægt að vernda með Token Protection.",[525,2022,2023],{},"Eins og sýnt er á skjámyndinni hér að neðan mildar Token Protection með góðum árangri innlausn á authorization code flow sem fórnarlambið kom af stað með phishing-aðgerð.",[525,2025,2026],{},[641,2027],{"alt":2028,"src":2029},"Token Protection successfully mitigates the redemption of the authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[1817,2031,1864],{"id":2032},"ókostur-2",[566,2034,2035,2065,2068,2071],{},[569,2036,2037,2038],{},"Aðeins eftirfarandi resources eru opinberlega studdar:\n",[566,2039,2040,2042,2044],{},[569,2041,1983],{},[569,2043,1986],{},[569,2045,1989,2046,2048,2050,2051,1656,2054,2058,2059,2064],{},[872,2047],{},[872,2049],{},"\nMicrosoft Graph API er óbeint þakinn af áðurnefndum resources og Microsoft Graph PowerShell er skráður sem studdur client. Í prófunum okkar gátum við staðfest að árásin fyrir þessa sviðsmynd verður milduð. „Windows Azure Service Management API\" er ekki skráður sem studdur resource. Báðir CLI clients (",[573,2052,1959],{"href":1957,"rel":2053},[577],[573,2055,1964],{"href":2056,"rel":2057},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[577],") styðja WAM sem er client-hliðar krafa til að nota Token Protection. Microsoft hefur tilkynnt ",[573,2060,2063],{"href":2061,"rel":2062},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[577],"í bloggfærslu"," að þeir muni útvíkka token protection getu fyrir Azure management sviðsmyndir.",[569,2066,2067],{},"Sumir bugs í Microsoft Graph PowerShell neyða þig til að slökkva tímabundið á WAM-samþættingu",[569,2069,2070],{},"Meta þarf hliðarverkanir og skipulagsleg áhrif vandlega með því að fara yfir fyrri innskráningar og meta stefnuna í report-only mode. Cloud app targeting mun einnig hafa áhrif á framleiðniaðgang að Microsoft 365.",[569,2072,2073],{},"Takmarkað umfang vegna framboðs á studdum kerfum og Entra ID-samþættum tækjum.",[673,2075,2077],{"id":2076},"loka-fyrir-frekari-token-útgáfu-með-compliant-network-check-eða-trusted-network","Loka fyrir frekari token-útgáfu með compliant network check eða trusted network",[867,2079,2081,2083,2084,2086,2083,2088,2090,2092],{"className":2080},[1795],[635,2082,1798],{}," Medium",[872,2085],{},[635,2087,1804],{},[872,2089],{},[635,2091,1810],{}," Broad\n",[673,2094,2096],{"id":2095},"valkostur-loka-fyrir-aðgang-utan-compliant-network-með-global-secure-access","Valkostur: Loka fyrir aðgang utan Compliant network með Global Secure Access",[1817,2098,2100],{"id":2099},"forkrafa","Forkrafa:",[566,2102,2103,2106,2109,2112],{},[569,2104,2105],{},"Entra ID P1 leyfi",[569,2107,2108],{},"Entra ID Registered Devices, Hybrid eða Entra ID-joined tæki á Windows, macOS, Android og iOS platform",[569,2110,2111],{},"Global Secure Access Client á öllum viðkomandi clients og virkjaður Entra Internet Access fyrir M365 Traffic Profile",[569,2113,2114],{},"Conditional Access stefnu til að framfylgja network compliant check ætti að beita á öll cloud apps",[1817,2116,1846],{"id":2117},"kostur-3",[525,2119,2120],{},"Loka fyrir viðbótar token-útgáfu með því að framfylgja trusted network check. Þessi mildun tryggir að árásaraðilar geti ekki fengið ný tokens með refresh token frá authorization code flow. Hins vegar kemur hún ekki í veg fyrir upphaflega innlausn authorization code eða útgáfu fyrsta access token, sem er áfram gildur utan compliant network vegna þess að hann var upphaflega umbeðinn af fórnarlambinu.",[1151,2122,2123],{},[525,2124,2125],{},"Að framfylgja GSA með Compliant Network skilyrðinu lokar einnig fyrir aðrar Token Replay sviðsmyndir og bætir við viðbótarloggum sem geta verið mjög gagnlegar fyrir detections og hunting.",[1817,2127,1864],{"id":2128},"ókostur-3",[566,2130,2131,2134,2137],{},[569,2132,2133],{},"Aðeins gildandi fyrir notendur og tæki með uppsettum Global Secure Access client",[569,2135,2136],{},"Takmarkað umfang vegna framboðs á Entra ID-samþættum tækjum",[569,2138,2139],{},"Að framfylgja Compliant Networks í gegnum CA mun þurfa nokkrar Exclusions eins og Intune til að forðast hænu-og-egg vandamál. Nákvæm prófun er nauðsynleg fyrir útrás",[558,2141,2143],{"id":2142},"veiðifyrirspurnir","Veiðifyrirspurnir",[525,2145,564],{},[525,2147,2148,2149,2152],{},"Þegar allar forkröfur fyrir token theft mildun eru uppfylltar, svo sem að setja upp GSA client (þar á meðal ingestion á ",[1049,2150,2151],{},"NetworkAccessTraffic"," loggum) og að nýta WAM authentication, fáum við viðbótarmöguleika fyrir threat hunting og staðfestingu.",[673,2154,2156],{"id":2155},"nýta-gsa-logga-og-wam-authentication-fyrir-hunting-eða-staðfestingu-á-áreiðanleika-greiningarniðurstaðna","Nýta GSA-logga og WAM Authentication fyrir hunting eða staðfestingu á áreiðanleika greiningarniðurstaðna",[525,2158,2159,2160,2162],{},"Þessi hunting-fyrirspurn nýtir sér ",[1049,2161,2151],{}," logga frá Global Secure Access (GSA), sem innihalda ferlið sem hóf samskiptin við Microsoft Entra token endpoint. Þetta hjálpar til við að ákvarða hvort token-beiðni kom beint frá vafra og einnig hvort einhverjar viðbótar token-beiðnir voru gerðar utan GSA-netsins.",[1151,2164,2165],{},[525,2166,2167],{},"Þessi fyrirspurn virkar og skilar aðeins áreiðanlegum niðurstöðum þegar forkröfur eru uppfylltar, annars leiðir hún til hás false-positive hlutfalls.",[525,2169,2170,2173,2174,2177,2178,2181],{},[635,2171,2172],{},"Af hverju þetta skiptir máli:"," Þegar skráð er inn í gegnum CLI eða PowerShell einingar með Web Account Manager (WAM) á Windows tækjum, felur flæðið ekki í sér browser-based authorization code. Þessi sign-in hegðun er sjálfgefin í nýjustu útgáfunni. Því, ef ferlið sem hóf beiðnina er browser-executable (t.d. ",[1049,2175,2176],{},"msedge.exe","), er þetta sterk vísbending um grunsamlega virkni. Á macOS er ferlið hafið af Company Portal forritinu (",[1049,2179,2180],{},"com.microsoft.CompanyPortalMac.ssoextension",") þegar Platform SSO er notað.",[525,2183,2184,2187],{},[635,2185,2186],{},"Token Binding og PoP:"," WAM authentication bindur venjulega tokens við tækið með því að framfylgja Proof-of-Possession (PoP). Árásaraðilar geta ekki gefið út frekari bounded tokens án PoP, þannig að unbounded refresh token er önnur sterk vísbending.",[525,2189,2190,2193],{},[635,2191,2192],{},"Takmarkanir:"," Öll nefnd merki eru aðeins tiltæk þegar tækið sem er að nálgast er registered með eða joined til Microsoft Entra ID.",[525,2195,2196,2199],{},[635,2197,2198],{},"Confidence Score rökfræði:"," Fyrirspurnin sameinar mörg merki til að reikna confidence score:",[566,2201,2202,2205,2208],{},[569,2203,2204],{},"Nærvera browser-ferlis sem hefur token-beiðnir.",[569,2206,2207],{},"Detection og down grade í unbounded tokens.",[569,2209,2210],{},"Breytingar á network provider (þar á meðal Compliant í non-compliant) milli sign-ins.",[525,2212,2213],{},"Þessi merki er hægt að nota í fyrirspurninni til að leita að virkni eða til að leiða út confidence score í tilviki incident byggt á fyrri greiningu.",[525,2215,2216],{},[641,2217],{"alt":2218,"src":2219},"Signals for the hunting query","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[525,2221,2222],{},"Eftirfarandi einkunn verður sýnd háð skilyrðunum:",[525,2224,2225,2228,2229,2231,2232,2234,2236,2239,2240,2242,2244,2247],{},[635,2226,2227],{},"Mjög hátt confidence score"," er sýnt þegar ",[1049,2230,2151],{}," loggar benda á kunnuglegt browser-ferli í stað þess að hefja token-beiðni, og downgrade á unbound token hefur verið greint.",[872,2233],{},[872,2235],{},[635,2237,2238],{},"Hátt confidence score"," er sýnt þegar innskráningin á sér stað frá öðrum Network Provider (ASN) og non-compliant network sem felur í sér unbound tokens.",[872,2241],{},[872,2243],{},[635,2245,2246],{},"Miðlungs confidence score"," er sýnt þegar aðeins breyting á Network Provider og compliant network er auðkennd, ásamt breytingu á token-gerðinni sem notuð er.",[525,2249,2250,2251,615],{},"Þú finnur nýjustu útgáfu af hunting-fyrirspurninni á ",[573,2252,2255],{"href":2253,"rel":2254},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[577],"GitHub",[673,2257,2259],{"id":2258},"veiða-virkni-út-frá-útgefnum-tokens","Veiða virkni út frá útgefnum tokens",[525,2261,2262,2263,2268,2269,2272,2273,2275,2276,2279],{},"Þú ættir að íhuga að útvíkka rannsókn þína út fyrir sign-in atburði til að fela í sér virkni sem framkvæmd er með tokens sem árásaraðilinn gaf út. Samstarfsmaður okkar Thomas Naunheim hefur ",[573,2264,2267],{"href":2265,"rel":2266},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[577],"birt KQL-fall"," sem heitir ",[1049,2270,2271],{},"MicrosoftCloudActivity",", sem getur aðstoðað í þessu útvíkkaða veiðiferli. Að auki er hægt að tengja viðkomandi ",[1049,2274,1691],{}," við grunsamleg ",[1049,2277,2278],{},"UniqueId"," gildi sem auðkennd voru við fyrri veiðar til dýpri greiningar.",[525,2281,2282],{},[641,2283],{"alt":2284,"src":2285},"KQL function","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[525,2287,2288],{},"Í þessu dæmi nýtti árásaraðilinn refresh token sem fékkst við árásina til að gefa út access token fyrir Microsoft Graph API. Þessi token var svo notaður til að viðhalda þrálátum aðgangi og lateral movement með því að bæta client secret við forrit sem fórnarlambið átti. Fyrirspurnin veitir upplýsingar um Graph API aðgerðina, þar á meðal token protection stöðuna og hvort aðgerðin átti sér stað utan Global Secure Access netsins.",[525,2290,2291],{},[641,2292],{"alt":2293,"src":2294},"Graph API operation screenshot","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[558,2296,2298],{"id":2297},"frekari-lesning","Frekari lesning",[525,2300,564],{},[566,2302,2303,2310,2317,2324],{},[569,2304,2305],{},[573,2306,2309],{"href":2307,"rel":2308},"https://pushsecurity.com/blog/consentfix",[577],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[569,2311,2312],{},[573,2313,2316],{"href":2314,"rel":2315},"https://youtu.be/AAiiIY-Soak",[577],"Hacking Endpoint to Identity (Microsoft 365): „ConsentFix\" - YouTube",[569,2318,2319],{},[573,2320,2323],{"href":2321,"rel":2322},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[577],"Microsoft identity platform and OAuth 2.0 authorization code flow",[569,2325,2326],{},[573,2327,2330],{"href":2328,"rel":2329},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[577],"Microsoft Azure CLI on entrascpes.com",{"title":529,"searchDepth":530,"depth":530,"links":2332},[2333,2336,2337,2338,2346,2350],{"id":1646,"depth":530,"text":1647,"children":2334},[2335],{"id":1675,"depth":1204,"text":1676},{"id":1728,"depth":530,"text":1729},{"id":1746,"depth":530,"text":1747},{"id":1784,"depth":530,"text":1785,"children":2339},[2340,2341,2342,2343,2344,2345],{"id":1790,"depth":1204,"text":1791},{"id":1814,"depth":1204,"text":1815},{"id":1878,"depth":1204,"text":1879},{"id":1915,"depth":1204,"text":1916},{"id":2076,"depth":1204,"text":2077},{"id":2095,"depth":1204,"text":2096},{"id":2142,"depth":530,"text":2143,"children":2347},[2348,2349],{"id":2155,"depth":1204,"text":2156},{"id":2258,"depth":1204,"text":2259},{"id":2297,"depth":530,"text":2298},{"lang":1217,"seoTitle":2352,"titleClass":1219,"date":2353,"categories":2354,"blogtitlepic":2355,"socialimg":2356,"customExcerpt":2357,"keywords":2358,"scripts":2359,"asideNav":2360,"maxContent":325,"published":325},"ConsentFix: Hvernig ný OAuth-árás fer framhjá Microsoft Entra Conditional Access","2025-12-31",[235],"head-consentfix","/blog/heads/head-consentfix.jpg","Rétt fyrir áramót birtist ConsentFix, snjöll OAuth-árás sem misnotar löglegt authentication flow til að stela authorization code og afhendir árásaraðilum í raun lyklana að Microsoft Entra. Við förum yfir af hverju þetta virkar þrátt fyrir Conditional Access, hvaða merki það skilur eftir í loggunum, og hvernig verjendur geta greint og stöðvað árásina áður en raunverulegt tjón verður.","ConsentFix árás, OAuth authorization code þjófnaður, Microsoft Entra OAuth árás, Azure CLI token misnotkun, Entra ID Conditional Access framhjáhlaup, authorization code phishing, token replay árás Azure, Proof of Possession tokens, WAM authentication öryggi, Azure sign-in log greining, greina OAuth árásir Entra, Azure identity threat hunting, Global Secure Access token vernd, Microsoft Entra security detection",{"slick":325,"form":325},{"menuItems":2361},[2362,2364,2366,2368,2370,2372],{"href":2363,"text":1647},"#greiningarummerki",{"href":2365,"text":1729},"#draga-úr-suði",{"href":2367,"text":1747},"#fyrsta-aðila-forrit-sem-eiga-í-hlut",{"href":2369,"text":1785},"#mótvægisaðgerðir-og-varnir",{"href":2371,"text":2143},"#veiðifyrirspurnir",{"href":2373,"text":2298},"#frekari-lesning","/posts/2025-12-31-vulnerability-consentfix",{"title":1551,"description":1557},"posts/2025-12-31-vulnerability-consentfix",[2378,2379,281],"OAuth 2.0","Microsoft Entra ID","TA3ms3mVArZTZ1Uc8LSmASZFQn0ZIXovjmk-o477p5A",[],{"id":2383,"extension":2384,"meta":2385,"stem":8,"__hash__":2401},"authors_data/authors.json","json",{"Christopher Brumm":2386,"Fabian Bader":2392,"Thomas Naunheim":2397},{"display_name":554,"avatar":2387,"permalink":2388,"twitter":2389,"linkedin":2390,"imageOffsetTop":2391},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":553,"avatar":2393,"permalink":2394,"linkedin":2395,"twitter":2396},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":520,"avatar":2398,"permalink":2399,"linkedin":2400,"imageOffsetTop":2391},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383992164]