Проблемы безопасности с приложением Microsoft Authenticator - оно может утверждать запросы от заблокированного iPhone?
Мы используем приложение Microsoft Authenticator для обеспечения многофакторной аутентификации (MFA) для ресурсов, защищенных Azure AD.
Я заметил, что вы можете утвердить запрос, сместив push-уведомление с заблокированного экрана iPhone на iOS и утвердив запрос на вход.
Разве это не небезопасно? Это означает, что плохой актер может получить доступ к многофакторному утверждению с заблокированного телефона из браузера, который прошел предварительную проверку подлинности.
Сценарий А:
Пользователь вошел в Windows 10 с учетной записью Azure AD в Windows.
1. Bad actor tries to open a resource, in my case through Visual Studio; just click the already authenticated account (no password required).
2. Swipe the push on the users device (not uncommon to be on a desk inside the office)
3. Tap approve and you're in!
Сценарий Б:
У пользователя есть пароль, автоматически заполненный в его браузере.
1. The user open a resource, like Outlook Online, just click
login without entering password since it is auto-filled.
2. Swipe the push on the users device (not uncommon to be on a desk inside the office)
3. Tap approve and you're in!
ОБНОВИТЬ:
Я также могу открыть Internet Explorer и Edge и перейти прямо в O365, даже не вводя пароль, просто имея компьютер (без пароля для входа) и заблокированный iPhone.
Посмотреть на заблокированном экране (на шведском):
2 ответа
Если я понимаю ваш сценарий, актер украл и ноутбук пользователя, и IPhone (который, по-видимому, в Швеции хранится вместе с ноутбуком), и вы не настроили ни параметры автозаполнения, ни параметры хранения пароля в грани. Вы также не настроили какой-либо конфиденциальный контент в настройках экрана блокировки.
Но вы утверждаете, что проблема в приложении МФА...
Ваша логика кажется ошибочной. Самая очевидная проблема заключается в том, что совместное использование iPhone и ноутбука побеждает точку зрения МИД. Приложение должно быть на устройстве отдельно от ноутбука.
Это в основном побеждает цель МИД. Таким образом, мы больше не используем SMS-сообщения.
Вы должны предотвратить это, скрывая конфиденциальный контент от экрана блокировки (встроенная функция iOS).
Как это активировать централизованно, зависит от используемого вами программного обеспечения для управления устройствами - Afaria, AirWatch или другого.