Sprache:
Ein inaktiver Benutzer ist ein Benutzerkonto, das inaktiv geblieben ist, indem es sich für einen bestimmten Zeitraum (standardmäßig 90 Tage, anpassbar über eine Option) nicht erfolgreich angemeldet hat.
Inaktive Benutzer können die folgenden Sicherheitsrisiken und betrieblichen Komplikationen mit sich bringen:
Kampagnen zielten auch auf inaktive Konten von Benutzern ab, die nicht mehr bei einer Opferorganisation arbeiten, deren Konten jedoch im System verbleiben.
Nach einer erzwungenen Zurücksetzung des Passworts für alle Benutzer während eines Vorfalls wurden SVR-Akteure dabei beobachtet, wie sie sich in inaktive Konten einloggten und Anweisungen zum Zurücksetzen des Passworts ausführten. Dies ermöglichte es dem Akteur, sich im Anschluss an Incident Response-Behebungsmaßnahmen erneut Zugriff zu verschaffen.
Beachten Sie auch den zugehörigen IoE „Nie verwendeter privilegierter Benutzer“, der alle Benutzer identifiziert, die vorab erstellt, aber nie verwendet wurden. Für privilegierte Benutzer ist das Risiko höher. Siehe auch den zugehörigen IoE „Inaktiver nicht privilegierter Benutzer“ für nicht privilegierte Benutzer.
Hinweis:
lastSuccessfulSignInDateTime
innerhalb der Eigenschaft signInActivity
von Benutzerobjekten. Der Vorteil liegt darin, dass im Gegensatz zur Eigenschaft lastSignInDateTime
nur erfolgreiche Anmeldungen gemeldet werden, um Unterbrechungen durch fehlgeschlagene Versuche zu vermeiden. Die Eigenschaft lastSuccessfulSignInDateTime
ist seit Dezember 2023 verfügbar.signInActivity
zuzugreifen, benötigen Sie für jeden Mandanten eine Microsoft Entra ID-P1- oder -P2-Lizenz. Andernfalls kann dieser IoE inaktive Benutzer nicht erkennen und überspringt daher die gesamte Analyse.Tenable empfiehlt, regelmäßig nach inaktiven Benutzern, insbesondere nach privilegierten, zu suchen und diese zu deaktivieren oder zu löschen. Führen Sie nach ihrer Identifizierung die folgenden Aktionen aus:
Name: Inaktiver privilegierter Benutzer
Codename: DORMANT-PRIVILEGED-USER
Schweregrad: Medium
Typ: Microsoft Entra ID Indicator of Exposure