Gebruikersaccounts beveiligen tegen aanvallen met Smart Lockout van Microsoft Entra

Smart Lockout helpt bij het vergrendelen van kwaadwillende actoren die de wachtwoorden van gebruikers proberen te raden of die brute-forcemethoden gebruiken om binnen te komen. Slimme vergrendeling kan aanmeldingen herkennen die afkomstig zijn van geldige gebruikers en ze anders behandelen dan aanmeldingen van aanvallers en andere onbekende bronnen. Aanvallers worden vergrendeld terwijl uw gebruikers hun accounts blijven openen en productief zijn.

Hoe de slimme vergrendeling werkt

Smart Lockout vergrendelt standaard een account na het aanmelden:

  • 10 mislukte pogingen in Azure Public en Microsoft Azure beheerd door 21Vianet-tenants
  • Drie mislukte pogingen voor Azure US Government tenants

Het account wordt opnieuw vergrendeld na elke volgende mislukte aanmeldingspoging. De vergrendelingsperiode is in eerste instantie één minuut en langer in volgende pogingen. Om de manieren te minimaliseren waarop een aanvaller dit gedrag kan omzeilen, geven we niet de snelheid bekend waarmee de vergrendelingsperiode toeneemt na mislukte aanmeldingspogingen.

Slimme vergrendeling houdt de laatste drie ongeldige wachtwoord-hashes bij om te voorkomen dat het aantal vergrendelingen voor hetzelfde wachtwoord wordt verhoogd. Als iemand meerdere keren hetzelfde ongeldige wachtwoord invoert, zorgt dit gedrag er niet voor dat het account wordt vergrendeld.

Notitie

Hash-traceringsfunctionaliteit is niet beschikbaar voor klanten waarvoor passthrough-verificatie is ingeschakeld, omdat verificatie on-premises plaatsvindt en niet in de cloud.

Federatieve implementaties die gebruikmaken van Active Directory Federation Services (AD FS) 2016 en AD FS 2019 kunnen vergelijkbare voordelen inschakelen met behulp van AD FS Extranet Lockout en Extranet Smart Lockout. Het is raadzaam om over te stappen op beheerde verificatie.

Slimme vergrendeling is altijd ingeschakeld voor alle Microsoft Entra klanten, met deze standaardinstellingen die de juiste combinatie van beveiliging en bruikbaarheid bieden. Voor het aanpassen van de instellingen voor slimme vergrendeling met waarden die specifiek zijn voor uw organisatie, zijn Microsoft Entra ID P1- of hogere licenties voor uw gebruikers vereist.

Het gebruik van slimme vergrendeling garandeert niet dat een echte gebruiker nooit wordt vergrendeld. Wanneer slimme vergrendeling een gebruikersaccount vergrendelt, proberen we ons best om de legitieme gebruiker niet te vergrendelen. De vergrendelingsservice probeert te zorgen dat schadelijke factoren geen toegang kunnen krijgen tot een echt gebruikersaccount. De volgende overwegingen zijn van toepassing:

  • De vergrendelingsstatus tussen Microsoft Entra-datacenters wordt gesynchroniseerd. Het totale aantal mislukte aanmeldingspogingen dat is toegestaan voordat een account wordt vergrendeld, verschilt echter enigszins van de geconfigureerde drempelwaarde voor vergrendeling. Zodra een account is vergrendeld, is het overal vergrendeld in alle Microsoft Entra-datacenters.

  • Smart Lockout maakt gebruik van vertrouwde locatie versus onbekende locatie om onderscheid te maken tussen een slechte actor en de legitieme gebruiker. Zowel onbekende als bekende locaties hebben afzonderlijke blokkeringstellers.

    Om te voorkomen dat een gebruiker zich aanmeldt vanaf een onbekende locatie, moet het systeem het juiste wachtwoord gebruiken om te voorkomen dat ze worden vergrendeld en een laag aantal eerdere vergrendelingspogingen hebben vanaf onbekende locaties. Als de gebruiker vanaf een onbekende locatie is buitengesloten, kan de gebruiker SSPR gebruiken om de vergrendelingsteller opnieuw in te stellen.

  • Na een accountvergrendeling kan de gebruiker selfservice voor wachtwoordherstel (SSPR) initiëren om zich opnieuw aan te melden. Met SSPR kunnen gebruikers hun eigen wachtwoorden opnieuw instellen of wijzigen zonder hulp van de helpdesk of beheerder. Als de gebruiker kiest dat ik mijn wachtwoord ben vergeten tijdens SSPR, wordt de duur van de vergrendeling opnieuw ingesteld op 0 seconden, zodat de gebruiker niet hoeft te wachten tot de vergrendelingsduur verloopt. Als de gebruiker kiest dat ik mijn wachtwoord ken tijdens SSPR, wordt de vergrendelingstimer voortgezet en wordt de duur van de vergrendeling niet opnieuw ingesteld. In dat geval moet de gebruiker het wachtwoord wijzigen of wachten totdat de geconfigureerde vergrendelingsduur verloopt.

U kunt slimme uitsluiting integreren met hybride implementaties die gebruikmaken van wachtwoord-hashsynchronisatie of pass-through-verificatie om accounts in on-premises Active Directory Domain Services (AD DS) te beschermen tegen uitsluiting door aanvallers. Door slim vergrendelingsbeleid in Microsoft Entra ID op de juiste manier in te stellen, kunt u aanvallen uitfilteren voordat ze on-premises AD DS bereiken.

Bij het gebruik van pass-through-verificatie gelden de volgende aandachtspunten:

  • De vergrendelingsdrempel van Microsoft Entra moet kleiner zijn dan de vergrendelingsdrempel van het AD DS-account. Stel de waarden zo in dat de vergrendelingsdrempel van het AD DS-account minstens twee of drie keer groter is dan de drempel voor Microsoft Entra-vergrendeling.
  • De vergrendelingsduur van Microsoft Entra moet langer zijn dan de vergrendelingsduur van het AD DS-account. De Duur van Microsoft Entra wordt ingesteld in seconden, terwijl de AD DS-duur in minuten is ingesteld.

    Aanbeveling

    Deze configuratie zorgt ervoor dat slimme vergrendeling van Microsoft Entra ervoor zorgt dat uw on-premises AD DS-accounts niet worden vergrendeld door beveiligingsaanvallen, zoals aanvallen met wachtwoordspray op uw Microsoft Entra-accounts.

Als u bijvoorbeeld wilt dat de duur van de slimme vergrendeling van Microsoft Entra hoger is dan AD DS, is Microsoft Entra-id 120 seconden (2 minuten) terwijl uw on-premises AD is ingesteld op 1 minuut (60 seconden). Als u wilt dat uw vergrendelingsdrempel voor Microsoft Entra 10 is, moet u de drempelwaarde voor uw on-premises AD DS-vergrendeling instellen op 20.

Belangrijk

Een beheerder kan het cloudaccount van een gebruiker ontgrendelen als Smart Lockout deze heeft vergrendeld zonder te wachten tot de vergrendelingsduur is verlopen. Zie Het wachtwoord van een gebruiker opnieuw instellen voor meer informatie.

Beleid voor vergrendeling van on-premises accounts controleren

Als u het vergrendelingsbeleid voor uw on-premises AD DS-account wilt controleren, voert u de volgende stappen uit vanuit een systeem dat lid is van een domein met beheerdersbevoegdheden:

  1. Open het hulpprogramma voor Groepsbeleidsbeheer.
  2. Bewerk het groepsbeleid dat het beleid voor accountvergrendeling van uw organisatie bevat, zoals het standaard domeinbeleid.
  3. Blader naar Computerconfiguratie>Beleid>Windows-instellingen>Beveiligingsinstellingen>Accountbeleid>Beleid voor accountvergrendeling.
  4. Controleer de Drempelwaarde voor accountvergrendeling en Stel het aantal accountvergrendelingen opnieuw in na waarden.

Het beleid voor on-premises Active Directory-accountvergrendeling wijzigen

Slimme vergrendelingswaarden van Microsoft Entra beheren

Op basis van de vereisten van uw organisatie kunt u de waarden voor slimme vergrendeling van Microsoft Entra aanpassen. Voor het aanpassen van de instellingen voor slimme vergrendeling met waarden die specifiek zijn voor uw organisatie, zijn Microsoft Entra ID P1- of hogere licenties voor uw gebruikers vereist. Het aanpassen van de instellingen voor slimme vergrendeling is niet beschikbaar voor Microsoft Azure beheerd door 21Vianet-tenants.

Voer de volgende stappen uit om de waarden voor slimme vergrendeling voor uw organisatie te controleren of te wijzigen:

  1. Meld u aan bij het Microsoft Entra-beheercentrum als ten minste een Authentication Policy Administrator.

  2. Blader naar Entra>>voor wachtwoordbeveiliging.

  3. Stel de drempelwaarde voor vergrendeling in op basis van het aantal mislukte aanmeldingen dat is toegestaan voor een account vóór de eerste vergrendeling.

    De standaardwaarde is 10 voor Azure openbare tenants en drie voor Azure US Government tenants.

  4. Stel de Vergrendelingsduur in seconden in op de lengte in seconden van elke vergrendeling.

    De standaardwaarde is 60 seconden (één minuut).

Notitie

Als de eerste aanmelding nadat een vergrendelingsperiode is verlopen, ook mislukt, wordt het account weer vergrendeld. Als een account herhaaldelijk wordt vergrendeld, dan neemt de duur van de vergrendeling toe.

Schermopname van het aanpassen van het beleid voor slimme vergrendeling van Microsoft Entra in het Microsoft Entra-beheercentrum.

Slimme vergrendeling testen

Wanneer de drempelwaarde voor slimme vergrendeling wordt geactiveerd, krijgt u het volgende bericht terwijl het account is vergrendeld:

Uw account is tijdelijk vergrendeld om niet-gemachtigd gebruik te voorkomen. Probeer het later opnieuw en neem contact op met uw beheerder als u nog steeds problemen ondervindt.

Wanneer u slimme vergrendeling test, worden uw aanmeldingsaanvragen mogelijk verwerkt door verschillende datacenters omdat Microsoft Entra-verificatieservice wordt gekenmerkt door zowel de mogelijkheid tot taakverdeling als geografisch distributie.

Slimme vergrendeling houdt de laatste drie ongeldige wachtwoord-hashes bij om te voorkomen dat het aantal vergrendelingen voor hetzelfde wachtwoord wordt verhoogd. Als iemand meerdere keren hetzelfde ongeldige wachtwoord invoert, zorgt dit gedrag er niet voor dat het account wordt vergrendeld.

Standaardbeveiligingen

Naast Slimme vergrendeling beschermt Microsoft Entra ID ook tegen aanvallen door signalen te analyseren, waaronder IP-verkeer en afwijkend gedrag te identificeren. Microsoft Entra ID blokkeert deze schadelijke aanmeldingen standaard en retourneert AADSTS50053 - IdsLocked-foutcode, ongeacht de geldigheid van het wachtwoord.

Volgende stappen