Sprache:
Ein nie verwendeter Benutzer ist ein in Entra ID erstelltes Benutzerkonto, das seit einer bestimmte Anzahl von Tagen (standardmäßig 90 Tage, Wert kann angepasst werden) seit seiner Erstellung nie erfolgreich authentifiziert wurde.
Diese Benutzerkonten vergrößern aus verschiedenen Gründen die Angriffsfläche, unter anderem:
Kampagnen zielten auch auf inaktive Konten ab, die Benutzern gehören, die nicht mehr in der betroffenen Organisation arbeiten, deren Konten aber im System verbleiben
Außerdem:
Nach einer erzwungenen Passwortrücksetzung für alle Benutzer während eines Vorfalls wurden SVR-Akteure auch dabei beobachtet, wie sie sich in inaktive Konten einloggten und die Anweisungen zum Zurücksetzen des Passworts befolgten. Dies ermöglichte es dem Akteur, sich nach Incident Response-Behebungsmaßnahmen erneut Zugriff zu verschaffen.
Beachten Sie auch den zugehörigen IoE „Inaktiver Benutzer“, der alle zuvor aktiven Benutzer identifiziert, die seitdem inaktiv geworden sind. Siehe auch den zugehörigen IoE „Nie verwendeter privilegierter Benutzer“ für privilegierte Benutzer.
Hinweis:
lastSuccessfulSignInDateTime
innerhalb der Eigenschaft signInActivity
von Benutzerobjekten. Der Vorteil liegt darin, dass im Gegensatz zur Eigenschaft lastSignInDateTime
nur erfolgreiche Anmeldungen gemeldet werden, um Unterbrechungen durch fehlgeschlagene Versuche zu vermeiden. Die Eigenschaft lastSuccessfulSignInDateTime
ist seit Dezember 2023 verfügbar.signInActivity
zuzugreifen, benötigen Sie für jeden Mandanten eine Microsoft Entra ID-P1- oder -P2-Lizenz. Andernfalls kann dieser IoE nie verwendete Benutzer nicht erkennen und überspringt daher die gesamte Analyse.Tenable empfiehlt, regelmäßig nach nie verwendeten Benutzern zu suchen und diese zu deaktivieren oder zu löschen. Führen Sie nach ihrer Identifizierung die folgenden Aktionen aus:
Name: Nie verwendeter nicht privilegierter Benutzer
Codename: NEVER-USED-NON-PRIVILEGED-USER
Schweregrad: Low
Typ: Microsoft Entra ID Indicator of Exposure