Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Verwijder Authenticatiemethode [FIX-9008]

Deze remediation verwijdert één specifieke authenticatiemethode van een gebruiker. Het wordt gebruikt om een rogue MFA-methode te verwijderen (een authenticator app, telefoonnummer, FIDO2 key, software OATH token, Temporary Access Pass of e-mailmethode) die een aanvaller op een gecompromitteerd account heeft geregistreerd om toegang te behouden. 

Het doel identificeert de gebruiker, het methodetype en het specifieke method-id, zodat alleen die ene methode wordt verwijderd en de legitieme methoden van de gebruiker ongemoeid blijven.

Het wachtwoord kan op deze manier niet worden verwijderd; het kan alleen worden gereset (zie FIX-9003). Als het opgegeven telefoonnummer de standaard MFA-methode van de gebruiker is, weigert Microsoft Graph de verwijdering totdat de standaardmethode is gewijzigd; in dat geval rapporteert de remediation de methode als niet verwijderd.

Reden

Zodra een aanvaller een account heeft overgenomen, is het registreren van een eigen authenticatiemethode een van de meest voorkomende persistence-technieken (MITRE ATT&CK T1098.005 – Account Manipulation: Device Registration). Een zelf-geregistreerde authenticator app of telefoonnummer overleeft een wachtwoord reset en session revocation: de aanvaller voltooit simpelweg MFA met de methode die hij beheert en logt opnieuw in. Incident responders die alleen het wachtwoord resetten en sessies intrekken missen dit vaak en geven het account direct terug aan de aanvaller.

Het verwijderen van de door de aanvaller beheerde methode verbreekt die persistence. Omdat deze remediation chirurgisch is (het verwijdert exact de methode die u aanwijst in plaats van alle methoden van de gebruiker te wissen), voorkomt het dat de legitieme gebruiker onnodig van elke factor wordt buitengesloten. Nadat de rogue methode weg is, volgt u op met een wachtwoord reset en session revocation zodat de aanvaller geen weg terug heeft.

Deze remediation roept DELETE aan op het betreffende Microsoft Graph authenticatiemethode-endpoint en verifieert vervolgens dat de methode weg is (een vervolg-read geeft HTTP 404). Het vereist de UserAuthenticationMethod.ReadWrite.All permissie op de Attic-applicatie; voor delegated gebruik is een Authentication Administrator of Privileged Authentication Administrator role nodig.

Fix

Een geautomatiseerde fix is beschikbaar via Attic.

Handmatige stappen:

  1. Navigeer naar het Entra ID portal op https://entra.microsoft.com
  2. Ga naar Users > All users
  3. Zoek en selecteer de getroffen gebruiker
  4. Open Authentication methods
  5. Zoek de verdachte methode en klik op Delete
  6. Controleer of de methode niet meer in de lijst van de gebruiker staat

Impact

  • De opgegeven authenticatiemethode wordt verwijderd en kan niet meer worden gebruikt voor MFA.
  • Alleen de aangewezen methode wordt geraakt; de overige geregistreerde methoden van de gebruiker blijven werken.
  • Het wachtwoord kan niet worden verwijderd; reset het met FIX-9003 als credential compromise wordt vermoed.
  • Als de verwijderde methode de enige sterke methode van de gebruiker was, wordt hij bij de volgende strong-authentication sign-in gevraagd om MFA opnieuw te registreren.
  • Het verwijderen van een telefoon die de standaard MFA-methode is mislukt totdat de standaard is gewijzigd; de remediation rapporteert dit per doel.
  • Combineer met FIX-9005 (revoke sessions) en FIX-9003 (password reset) voor volledig accountherstel.

Terugdraaien

De methode wordt verwijderd in plaats van uitgeschakeld, dus hij kan niet worden hersteld — terugdraaien betekent een vervangende methode registreren.

Heeft de gebruiker nog een andere werkende methode, dan kan hij zelf een nieuwe toevoegen via https://aka.ms/mysecurityinfo.

Was de verwijderde methode zijn laatste, dan kan hij de registratiepagina niet bereiken en moet een administrator hem deblokkeren met een Temporary Access Pass:

  1. Ga naar het Entra ID portaal op https://entra.microsoft.com
  2. Ga naar Users > All users en selecteer de gebruiker
  3. Open Authentication methods en klik op Add authentication method
  4. Kies Temporary Access Pass, stel een korte geldigheidsduur en eenmalig gebruik in, en klik op Add
  5. Verifieer de identiteit van de gebruiker out-of-band en geef de pass daarna door via een veilig kanaal — nooit per e-mail of chat, en nooit aan een beller die u niet heeft geverifieerd
  6. De gebruiker logt met de pass in op https://aka.ms/mysecurityinfo en registreert een nieuwe methode
  7. Controleer of de nieuwe methode verschijnt en of de Temporary Access Pass is verbruikt of verwijder hem

Temporary Access Pass moet eerst zijn ingeschakeld onder Protection > Authentication methods > Policies. Is dat niet beschikbaar, dan is het alternatief dat een Authentication Administrator namens de gebruiker een telefoonmethode registreert via dezelfde Authentication methods pagina.

Verifieer met wie u spreekt voordat u een pass uitgeeft. Een Temporary Access Pass is een volledige MFA-bypass, en een door de helpdesk uitgegeven credential is precies waar de aanvaller in de eerste plaats op uit was.

Meer informatie