Verdachte activiteit melden [CHK-1156]
Deze check controleert of Report Suspicious Activity is ingeschakeld in Entra ID en gericht is op alle gebruikers. Wanneer dit is ingeschakeld, kunnen gebruikers MFA-pushmeldingen die zij niet zelf hebben geïnitieerd direct vanuit de authenticator-prompt rapporteren. Dit markeert het account onmiddellijk als high risk en helpt MFA fatigue-aanvallen vroegtijdig te detecteren.
Reden
MFA fatigue (ook wel MFA bombing genoemd) is een veelgebruikte techniek waarbij aanvallers die al over geldige credentials beschikken herhaaldelijk MFA-pushmeldingen triggeren, in de hoop dat de gebruiker er uiteindelijk uit frustratie of per ongeluk één accepteert. Zodra dit gebeurt, krijgt de aanvaller volledige toegang tot het account, vaak met omzeiling van andere verdedigingsmechanismen.
Report Suspicious Activity geeft gebruikers een duidelijke, one-tap manier om deze ongevraagde prompts te melden. Wanneer een gebruiker een verdachte push rapporteert, verhoogt Entra ID direct het risiconiveau van de gebruiker naar high. Dit triggert Conditional Access policies die gekoppeld zijn aan user risk (zoals een geforceerde password reset of het blokkeren van sign-in) en zorgt ervoor dat het account zichtbaar wordt in Identity Protection voor verder onderzoek.
Als deze functie uitgeschakeld blijft, gaan MFA bombing-pogingen ongemeld en onopgemerkt voorbij, waardoor de kans toeneemt dat er uiteindelijk één slaagt. Het inschakelen voor alle gebruikers is een laagdrempelige maatregel met grote waarde: elke medewerker wordt een sensor voor credential compromise.
Fix
Een geautomatiseerde fix is beschikbaar via Attic.
Handmatige stappen:
- Log in op het Entra admin center als Security Administrator of Authentication Policy Administrator.
- Ga naar Beveiliging > Verificatiemethoden > Instellingen.
- Stel Verdachte activiteit rapporteren in op Ingeschakeld.
- Selecteer onder Insluiten de optie Alle gebruikers (of een specifieke groep voor een gefaseerde uitrol, maar Alle gebruikers wordt aanbevolen).
- Klik op Opslaan.