Проблемы безопасности с приложением Microsoft Authenticator - оно может утверждать запросы от заблокированного iPhone?

Мы используем приложение Microsoft Authenticator для обеспечения многофакторной аутентификации (MFA) для ресурсов, защищенных Azure AD.

Я заметил, что вы можете утвердить запрос, сместив push-уведомление с заблокированного экрана iPhone на iOS и утвердив запрос на вход.

Разве это не небезопасно? Это означает, что плохой актер может получить доступ к многофакторному утверждению с заблокированного телефона из браузера, который прошел предварительную проверку подлинности.

Сценарий А:

Пользователь вошел в Windows 10 с учетной записью Azure AD в Windows.

1. Bad actor tries to open a resource, in my case through Visual Studio; just click the already authenticated account (no password required).

2. Swipe the push on the users device (not uncommon to be on a desk inside the office)

3. Tap approve and you're in!

Сценарий Б:

У пользователя есть пароль, автоматически заполненный в его браузере.

1. The user open a resource, like Outlook Online, just click
login without entering password since it is auto-filled.

2. Swipe the push on the users device (not uncommon to be on a desk inside the office)

3. Tap approve and you're in!

ОБНОВИТЬ:

Я также могу открыть Internet Explorer и Edge и перейти прямо в O365, даже не вводя пароль, просто имея компьютер (без пароля для входа) и заблокированный iPhone.

Посмотреть на заблокированном экране (на шведском):

2 ответа

Если я понимаю ваш сценарий, актер украл и ноутбук пользователя, и IPhone (который, по-видимому, в Швеции хранится вместе с ноутбуком), и вы не настроили ни параметры автозаполнения, ни параметры хранения пароля в грани. Вы также не настроили какой-либо конфиденциальный контент в настройках экрана блокировки.

Но вы утверждаете, что проблема в приложении МФА...

Ваша логика кажется ошибочной. Самая очевидная проблема заключается в том, что совместное использование iPhone и ноутбука побеждает точку зрения МИД. Приложение должно быть на устройстве отдельно от ноутбука.

Это в основном побеждает цель МИД. Таким образом, мы больше не используем SMS-сообщения.

Вы должны предотвратить это, скрывая конфиденциальный контент от экрана блокировки (встроенная функция iOS).

Как это активировать централизованно, зависит от используемого вами программного обеспечения для управления устройствами - Afaria, AirWatch или другого.

Другие вопросы по тегам