Entra ID Protection identity risk [CHK-3034]
Dit ticket wordt geopend wanneer Microsoft Entra ID Protection een of meer accounts in uw tenant als at risk markeert. Attic MDR leest deze risk detections rechtstreeks uit Microsoft Graph en opent een ticket met de betrokken accounts en het type risk dat is gedetecteerd.
Identity Protection deelt risk in benoemde types in — leaked credentials, password spray, aanmelding vanaf een IP-adres dat gelinkt is aan een nation state, een adversary-in-the-middle sessie, een poging tot toegang tot het Primary Refresh Token, authenticator phishing, een token issuer anomaly, en een admin die een account als gecompromitteerd bevestigt. Het specifieke type staat in het ticket, omdat de opvolging er sterk van verschilt.
Reden
Identity is waar de meeste aanvallen op Microsoft 365 beginnen en eindigen. Een aanvaller die een geldig account beheerst heeft geen malware nodig, activeert geen endpoint detection en ziet er in vrijwel elke log uit als een normale gebruiker. Identity Protection is het signaal van Microsoft zelf dat een account zich niet gedraagt als de eigenaar.
Opvolging
Voer deze stappen uit om deze detectie adequaat op te volgen:
- Lees welk risk type in het ticket staat. De opvolging hangt sterk af van welke detectie is afgegaan. Leaked credentials vraagt om een wachtwoordreset; een adversary-in-the-middle sessie vraagt om het intrekken van tokens, omdat het wachtwoord daar nooit de zwakke schakel was.
- Stel vast of de eigenaar van het account de activiteit herkent. Neem rechtstreeks contact op, niet via het betreffende account. Vraag naar het tijdstip en de locatie uit het ticket, en of zij gevraagd zijn iets onverwachts goed te keuren.
- Zo nee (het risk is reëel): Beschouw het account als gecompromitteerd. Bij ieder token-gebaseerd risk type is alleen een wachtwoordreset onvoldoende:
- Trek alle active sessions in via Entra admin center → Users → [gebruiker] → Revoke sessions. Daarmee worden uitgegeven refresh tokens ongeldig.
- Reset het wachtwoord via een out-of-band methode, niet per e-mail naar het betrokken account.
- Controleer de MFA-methoden op het account en verwijder alles wat de gebruiker niet herkent. Een authenticator toevoegen is een veelgebruikte persistence-stap.
- Check voor persistence: nieuwe device registrations, OAuth consent grants, inbox rules en application credentials.
- Bekijk de activiteit sinds de detectie in de Entra ID sign-in logs en de unified audit log, met aandacht voor toegang tot mailboxen, downloads en gebruik van admin portals.
- Escaleer naar IR bij privileged accounts of wanneer de aanvaller tijd heeft gehad om te handelen. Neem contact op met Attic voor incident response ondersteuning.
- Zo ja (het risk is verklaarbaar): Sommige detections hebben een legitieme oorzaak — een VPN of een reis die een onbekende locatie verklaart, of een wachtwoord uit een oude breach dump dat inmiddels is gewijzigd:
- Bevestig dat de credential daadwerkelijk niet meer geldig is voordat u een leaked-credentials detectie afsluit.
- Dismiss het risk via Entra admin center → Protection → Identity Protection → Risky users, zodat het account niet gemarkeerd blijft staan.
- Leg de reden vast, zodat een herhaalde detectie daartegen beoordeeld kan worden.
- Zo nee (het risk is reëel): Beschouw het account als gecompromitteerd. Bij ieder token-gebaseerd risk type is alleen een wachtwoordreset onvoldoende:
- Bekijk uw Identity Protection-policies. Detectie levert meer op in combinatie met automatische opvolging. Risk-based Conditional Access kan een wachtwoordwijziging afdwingen bij hoog user risk of sign-in blokkeren bij hoog sign-in risk, en grijpt daarmee direct in in plaats van te wachten tot een ticket gelezen wordt.