Âge et raison de l’exclusion
Associer chaque exclusion à une raison documentée et une date, plutôt qu’à une supposition qu’elle demeure nécessaire.
Revue de sécurité informatique indépendante
Un locataire peut afficher des stratégies d’accès conditionnel qui semblent solides tout en laissant de vrais parcours de connexion sans couverture. Cette revue recherche précisément les lacunes qu’une liste de stratégies ne révèle pas à elle seule.
Les exclusions s’accumulent une exception à la fois et sont rarement réexaminées. Les traiter comme une liste distincte des stratégies qui les référencent révèle des tendances qu’une revue de stratégie isolée ne voit pas.
Associer chaque exclusion à une raison documentée et une date, plutôt qu’à une supposition qu’elle demeure nécessaire.
Repérer les comptes ou groupes exclus de plusieurs stratégies à la fois, ce qui peut créer une identité pratiquement non protégée.
Confirmer qu’une personne est responsable de chaque exclusion, car une exception sans responsable tend à survivre à sa justification d’origine.
Les anciens protocoles et clients peuvent contourner les contrôles modernes d’accès conditionnel, même lorsque le locataire bloque l’authentification héritée en principe.
Examiner les journaux de connexion pour des tentatives d’authentification héritée sur le courrier et d’autres protocoles que le locataire entend bloquer.
Confirmer si d’anciens clients de bureau, scripts ou applications d’affaires s’authentifient par un parcours que la stratégie atteint réellement.
Distinguer une stratégie qui signale les connexions héritées d’une stratégie qui les bloque réellement en mode appliqué.
Deux stratégies qui semblent raisonnables peuvent interagir d’une façon qu’aucun des deux auteurs n’avait prévue - l’une affaiblissant ce que l’autre tente d’imposer.
Repérer où une condition « ou » entre stratégies permet à une méthode plus faible de satisfaire une exigence plus forte ailleurs.
Examiner la fréquence de connexion et les paramètres de session persistante du navigateur pour des parcours qui prolongent silencieusement la confiance plus longtemps que prévu.
Confirmer que les stratégies encore en mode rapport seul ne sont pas confondues avec une couverture appliquée lors de la planification ou des audits.
Une stratégie d’accès conditionnel qui exige le MFA n’est aussi solide que son inscription sous-jacente. Des lacunes dans l’inscription ou les parcours de récupération peuvent affaiblir une stratégie par ailleurs correcte.
Comparer les populations soumises au MFA obligatoire à l’état réel d’inscription, y compris les comptes créés après la mise en place de la stratégie.
Examiner la réinitialisation de mot de passe en libre-service et les méthodes de récupération pour des parcours qui pourraient réintroduire un accès à facteur unique.
Confirmer que les comptes d’accès d’urgence sont délibérément isolés, surveillés et testés plutôt que traités comme un simple raccourci pratique.
Prochaine étape
Commencez avec le déclencheur, la décision et les limites connues. N’envoyez aucun mot de passe, code de récupération ni export du locataire.