Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Log Alle Sessies Uit [FIX-9005]

Deze remediation logt alle actieve sessies en refresh tokens van een gebruiker uit zonder het wachtwoord te wijzigen. Het is de veilige standaard incident response actie bij verdachte sign-in activiteit: elke actieve sessie, inclusief gestolen session cookies op een machine van een aanvaller, wordt ongeldig en een nieuwe authenticatie is vereist voor verdere toegang.

Het wachtwoord van de gebruiker blijft ongewijzigd. De gebruiker kan na opnieuw inloggen normaal doorwerken; er is geen helpdesk-opvolging nodig om toegang te herstellen.

Reden

Moderne identity attacks draaien vaak om gestolen session tokens in plaats van wachtwoorden. Adversary-in-the-Middle (AiTM) phishing kits, malware die browser session cookies leest, en token theft via OAuth grants laten het wachtwoord ongemoeid maar geven de aanvaller werkende sessies die MFA omzeilen. Een wachtwoord reset forceren in deze scenario's is grof en disruptief wanneer alleen sessies hoeven te worden gekilled.

Deze remediation roept revokeSignInSessions aan op Microsoft Graph, wat de refreshTokensValidFromDateTime van de gebruiker reset. Bestaande refresh tokens die vóór dat moment zijn uitgegeven kunnen niet meer worden ingewisseld voor nieuwe access tokens; bestaande access tokens blijven werken tot ze verlopen (typisch binnen een uur). Voor high-impact incidenten waarbij u die uur-window niet kunt accepteren combineert u dit met FIX-9003 om ook het wachtwoord te killen en re-authenticatie te voorkomen.

Gebruik dit als de standaard respons op een suspicious sign-in alert. Escaleer naar FIX-9003 alleen wanneer credential compromise is bevestigd — bijvoorbeeld wanneer bekend is dat het wachtwoord is gephished of de gebruiker meldt dat hij het heeft ingevoerd op een kwaadaardige pagina.

Fix

Een geautomatiseerde fix is beschikbaar via Attic.

Handmatige stappen:

  1. Navigeer naar het Entra ID portal op https://entra.microsoft.com
  2. Ga naar Users > All users
  3. Zoek en selecteer de getroffen gebruiker
  4. Klik op Revoke sessions om de gebruiker af te melden van alle apparaten
  5. De gebruiker moet opnieuw inloggen bij de volgende toegangspoging

Impact

  • Alle refresh tokens die vóór de actie aan de gebruiker zijn uitgegeven worden ongeldig.
  • De gebruiker moet opnieuw authenticeren op elk apparaat en in elke applicatie.
  • Bestaande access tokens blijven geldig tot ze verlopen (typisch tot een uur).
  • Het wachtwoord van de gebruiker blijft ongewijzigd — hij kan normaal inloggen met de bestaande credentials.
  • Er is geen helpdesk-actie of wachtwoordcommunicatie nodig.

Terugdraaien

Deze actie kan niet worden teruggedraaid. Ingetrokken refresh tokens kunnen niet opnieuw worden uitgegeven.

Terugdraaien is ook niet nodig. Het wachtwoord is ongewijzigd, dus de gebruiker logt opnieuw in en doorloopt MFA zoals altijd. Er is geen helpdeskactie, geen wachtwoord om te communiceren en geen blijvende wijziging aan het account.

Kan de gebruiker niet opnieuw inloggen, dan ligt de oorzaak niet bij deze actie. Kijk dan of het account is uitgeschakeld (FIX-9000), of een authenticatiemethode is verwijderd (FIX-9008), of dat een Conditional Access policy blokkeert.

Meer informatie