Gebruiker toegevoegd aan Tier0 rol (non-PIM) [RULE-1140]
Deze regel detecteert wanneer een gebruiker wordt toegevoegd aan een Tier0 rol met zeer hoge privileges in een tenant waar Privileged Identity Management (PIM) niet beschikbaar is. Tier0 rollen omvatten rollen zoals Global Administrator, Privileged Role Administrator en Privileged Authentication Administrator, die vrijwel volledige controle geven over de Microsoft 365 omgeving. PIM vereist Entra ID P2 licenties, waardoor in deze tenant elke roltoewijzing permanent is en actief vanaf het moment dat deze wordt gemaakt.
Rationale
Tier0 rollen vertegenwoordigen het hoogste niveau van privileges binnen een Microsoft Entra ID omgeving. Deze rollen kunnen alle aspecten van de tenant beheren, waaronder het wijzigen van beveiligingsconfiguraties, het beheren van andere beheerders en toegang tot alle gegevens. Vanwege hun omvang zijn Tier0 roltoewijzingen een belangrijk doelwit voor aanvallers.
Zonder PIM is er geen just-in-time activation, geen goedkeuringsworkflow en geen automatische vervaldatum op deze toewijzingen. Elke toegekende Tier0 rol is standing access: de privileges zijn continu actief vanaf het moment van toewijzing totdat iemand ze verwijdert. De verzameling accounts met een Tier0 rol vormt daarmee te allen tijde het volledige administratieve aanvalsoppervlak van de tenant, wat het de moeite waard maakt om elke afzonderlijke toewijzing te verifiëren.
Een aanvaller die een account met voldoende rechten heeft gecompromitteerd, kan een ander account -- of het eigen account -- verhogen naar een Tier0 rol om persistente controle over de omgeving te verkrijgen. Deze techniek valt onder MITRE ATT&CK T1098 (Account Manipulation) en T1078.004 (Valid Accounts: Cloud Accounts). Omdat er geen activatiestap is die het privilege later zichtbaar zou maken, is het detecteren van de toewijzing zelf de belangrijkste gelegenheid om dit op te merken.
Opvolging
Voer deze stappen uit om deze detectie adequaat op te volgen:
- Controleer of de Tier0 roltoewijzing bewust is uitgevoerd door een geautoriseerde beheerder. Verifieer bij het IT-beveiligingsteam of de beheerder die in de alert wordt vermeld of deze wijziging gepland en goedgekeurd was.
- Zo nee: De roltoewijzing was niet geautoriseerd en kan duiden op een gecompromitteerd account:
- Verwijder de gebruiker onmiddellijk uit de Tier0 rol via het Entra admin center onder Identity > Roles & admins.
- Blokkeer de aanmelding voor zowel de gebruiker die de rol heeft gekregen als het beheerdersaccount dat de toewijzing heeft uitgevoerd, en trek alle actieve sessies in.
- Onderzoek de authentication methods en recente activiteit van beide accounts om de omvang van de compromittering vast te stellen.
- Neem contact op met het Attic IR team voor een grondig onderzoek. Hiervoor is een IR Credit Pack vereist.
- Zo ja: De roltoewijzing is bewust uitgevoerd:
- Bevestig dat het account daadwerkelijk Tier0 privileges nodig heeft. Een beperktere rol zoals User Administrator of Exchange Administrator volstaat vaak en brengt aanzienlijk minder risico met zich mee.
- Zorg dat het account beschermd is met phishing-resistant MFA en valt onder uw Conditional Access policies voor beheerders.
- Houd het aantal accounts met een permanente Tier0 rol zo klein mogelijk en beoordeel die lijst periodiek. Indien just-in-time administratieve toegang een vereiste is voor uw organisatie, is hiervoor Entra ID P2 nodig, waarmee PIM beschikbaar komt.
- Indien de toewijzing gedocumenteerd is en in overeenstemming met het beleid: sluit het incident af.
- Zo nee: De roltoewijzing was niet geautoriseerd en kan duiden op een gecompromitteerd account:
Meer informatie