曝險指標 (IoE)

名稱說明嚴重性Type
動態群組具有可利用規則

透過修改可自行變更的屬性,攻擊者能夠利用 Microsoft Entra ID 的動態群組功能,將自己加入到群組中。此行為可能導致特權提升,並在未授權情況下存取與群組相關的敏感資源。

MEDIUM
待啟用的特權使用者

待啟用的特權使用者帳戶很容易受到入侵,因為這些帳戶通常能避開防禦措施的偵測。此外,這類帳戶可能使用預設密碼,也使它們成為攻擊者的首要目標。

MEDIUM
可存取 M365 服務的特權 Entra 帳戶

系統管理工作應使用獨立 Entra 帳戶來執行: 請開設一個標準帳戶用於日常所需,另外再開一個特權帳戶專門用於管理活動。這種方法可減少特權帳戶的攻擊破綻。

MEDIUM
同盟簽署憑證的有效期出現異常

同盟簽署憑證的有效期過長可能會引發疑慮,因為這表示攻擊者或許已在 Entra ID 中取得進階特權,並透過同盟信任機制建立後門程式。

MEDIUM
未啟用 Entra 安全性預設值

Entra ID 安全性預設值提供事先調整好的 Microsoft 推薦設定,以加強對租用戶的保護。

MEDIUM
訪客帳戶和一般帳戶享有同等存取權

不建議在 Entra ID 的設定中將訪客視為一般使用者,因為這樣一來,惡意訪客就有機會對租用戶的資源進行全面偵察。

HIGH
進行 MFA 註冊時無需使用受管理裝置

要求使用受管理裝置進行 MFA 註冊,能有效阻止攻擊者在憑證遭竊的情況下,註冊惡意 MFA,因為若攻擊者無法取得受管理裝置,也就無法完成註冊流程。

MEDIUM
風險性登入未要求使用 MFA

MFA 為帳戶提供強大保護,防止出現弱式密碼或易遭洩漏的密碼。根據安全性最佳做法和標準的建議,您應針對風險性登入啟用 MFA,例如當驗證請求可能並非來自合法身分所有者的情況下。

HIGH
非特權帳戶缺少 MFA

MFA 為帳戶提供強大保護,防止出現弱式密碼或易遭洩漏的密碼。建議的安全性最佳做法和標準是啟用 MFA,即使是非特權帳戶亦是如此。未註冊 MFA 方法的帳戶無法受到此機制保護。

MEDIUM
未強制執行的風險使用者

封鎖風險使用者,以防止未經授權的存取和潛在的缺口。安全性最佳做法建議使用條件式存取原則,以阻止易受攻擊的帳戶驗證 Entra ID。

MEDIUM
未受限訪客帳戶

根據預設,雖然 Entra ID 中的訪客使用者本就只能取得有限存取權,因此瀏覽權限比其他租用戶群體更低,但您也可以進一步強化這些限制以提升安全性和私密性。

MEDIUM
內部部署環境未啟用密碼保護

Microsoft Entra 密碼保護是一項安全功能,可防止使用者設定容易被猜中的密碼,以增強組織的整體密碼安全性。

MEDIUM
公開 M365 群組

儲存在 Entra ID 中的 Microsoft 365 群組,其設定可能為公開或私人。公開群組會帶來安全性風險,因為租用戶中的任何使用者都可以加入並獲得其資料的存取權 (Teams 聊天記錄/檔案、電子郵件等)。

MEDIUM
標準帳戶註冊應用程式的能力

根據預設,任何 Entra 使用者皆可在租用戶中註冊應用程式。這項功能雖然很方便,也並非即時的安全弱點,但確實存在特定風險。因此,按照最佳做法,Tenable 建議停用此功能。

LOW
允許多租用戶驗證的應用程式

如果在未充分意識到其影響的情況下啟用允許多租用戶驗證的 Entra 應用程式,且未在應用程式的程式碼中實施充分的授權檢查,則可能會向惡意使用者提供未經授權的存取權。

LOW
在 Microsoft 驗證器通知中顯示更多背景資訊

為了讓資訊一目了然,請啟用 Microsoft Authenticator 通知以顯示更多背景資訊,例如應用程式名稱和地理位置。使用者可透過此功能判斷並阻止惡意的 MFA 或無密碼驗證請求,有效降低 MFA 疲勞攻擊的風險。

MEDIUM
可疑的 AD 同步處理角色指派

Microsoft 針對 Active Directory 同步處理設計了兩個隱藏的內建 Entra ID 角色,專門供 Entra Connect 或 Cloud Sync 服務帳戶使用。這些角色具有隱含的特權,可能會遭到惡意攻擊者利用,藉此在難以察覺的情況下發動攻擊。

HIGH
同盟簽署憑證不相符

Microsoft Entra ID 可透過同盟的方式,將驗證工作委派給其他提供者。但是,獲得進階特權的攻擊者可以新增權杖簽署憑證來利用此功能,進而達到潛伏和特權提升的目的。

HIGH
擁有憑證的第一方服務主體

第一方服務主體擁有強大權限,然而因為他們處於隱藏狀態、數量眾多,且為 Microsoft 所有,因而會被忽略。攻擊者會將憑證新增至主體,在神不知鬼不覺的情況下利用主體特權達成特權提升和潛伏的目的。

HIGH
待啟用裝置

您應避免使用預先建立的待啟用裝置帳戶,因為這反映了不良的操作習慣,並且可能帶來安全風險。

LOW
單一成員群組

我們不建議建立只有一個成員的群組,因為這會造成系統冗餘及複雜化。這種做法會增加層級,徒增管理難度,並背離使用群組來簡化存取權控制和管理模式的初衷。

LOW
未封鎖舊型驗證

舊型驗證方法不支援多因素驗證 (MFA),導致攻擊者能夠繼續執行暴力密碼破解、憑證填充和密碼噴濺攻擊。

MEDIUM
驗證時無需使用受管理裝置

要求使用受管理裝置,以防止未經授權的存取和潛在的安全缺口。安全性最佳做法建議使用條件式存取原則,阻止未受管理裝置進行 Entra ID 驗證。

MEDIUM
未針對特權角色要求使用 MFA

MFA 為帳戶提供強大保護,防止出現弱式密碼或易遭洩漏的密碼。建議的安全性最佳做法和標準是啟用 MFA,特別是具有特權角色的特權帳戶。

HIGH
已啟用臨時存取密碼功能

臨時存取密碼 (TAP) 功能是一種臨時驗證方法,使用有時間或使用限制的密碼。雖然這是正當的功能,但在貴組織不需要的情況下,建議您將其停用以減少攻擊破綻。

LOW
未設定應用程式的管理員同意工作流程

Entra ID 中的管理員同意工作流程,可讓非管理員使用者透過結構化的核准程序申請應用程式權限。若未設定工作流程,使用者嘗試存取應用程式時可能會遇到錯誤,並且無法要求同意。

MEDIUM
尚未完成驗證方法的移轉

移轉至「驗證方法」原則可使 Microsoft Entra ID 中的驗證管理變得更精簡且現代化。該轉換將簡化管理流程、強化安全性,並支援最新的驗證方法。為避免因舊型原則停用而導致服務中斷,請在 2025 年 9 月之前完成移轉。

MEDIUM
訪客帳戶具有特權角色

訪客帳戶是外部身分,一旦獲派特權角色就可能造成安全風險。這會將租用戶的重大特權授予組織外部人員。

HIGH
特權帳戶缺少 MFA

MFA 為帳戶提供強大保護,防止出現弱式密碼或易遭洩漏的密碼。建議的安全性最佳做法和標準是啟用 MFA,尤其是針對特權帳戶。未註冊 MFA 方法的帳戶無法受到此機制保護。

HIGH
獲允許加入裝置的使用者

若允許所有使用者將不受限制的裝置加入 Entra 租用戶,就是為威脅執行者打開了方便的大門,使其能順利地將惡意裝置植入組織的身分系統,並為其進一步的入侵提供立足點。

LOW
待啟用的非特權使用者

待啟用的非特權使用者帳戶很容易受到入侵,因為這些帳戶通常能避開防禦措施的偵測。此外,這類帳戶可能使用預設密碼,也使它們成為攻擊者的首要目標。

LOW
管理員數量過多

管理員擁有進階特權,因此當管理員數量過多時,可能會增加攻擊破綻,造成安全性風險。這也是未遵循最低特權原則的跡象。

HIGH