CTD-000021

Microsoft Entra tenant with security defaults not enabled

High
Entra ID
Credential Access
v27

Signature Identity

CTD-000021
Threat ID
27
Version
IOE
Indicator Type

Threat Description

Microsoft Entra ID supports the most widely used authentication and authorization protocols including legacy authentication. Legacy authentication can’t prompt users for second factor authentication or other authentication requirements needed to satisfy conditional access policies. With legacy authentication allowed in the tenant, a threat actor might use previously obtained credentials to log in and access resources.

MITRE ATT&CK: Attack Tactics

Credential Access

D3FEND: Defend Tactics

Application Configuration Hardening

Remediation

  1. If you do not have licenses that include Conditional Access, enable security defaults to block legacy authentication. To enable security defaults in your directory:
    1. Sign in to the Microsoft Entra admin center as a security administrator, Conditional Access administrator, or global administrator.
    2. Under Identity click Overview.
    3. Choose Properties tab.
    4. In the bottom of the page click Manage security defaults.
    5. Select Enabled in the Security defaults field.
    6. Click Save.
  2. You can use Conditional Access to configure policies similar to security defaults, but with more granularity including selecting other authentication methods and the ability to exclude users, which aren’t available in security defaults. Learn more about using Conditional Access Policies to block legacy authentication.

Frequently Asked Questions

What does Microsoft Entra tenant with security defaults not enabled mean?

The security defaults feature is disabled, allowing legacy authentication protocols to be used without enforcing multi-factor authentication or conditional access policies.

This condition enables an attacker to use previously obtained credentials for legacy authentication, bypassing additional authentication requirements and allowing unauthorized access to resources. The lack of multi-factor authentication and conditional access policy enforcement creates a vulnerability that can be exploited by attackers.

An attacker can exploit this condition by using previously obtained credentials to log in via legacy authentication protocols, thereby circumventing conditional access policies and gaining unauthorized access to resources without additional authentication requirements. This allows the attacker to maintain persistence and potentially escalate privileges.

Cayosoft Guardian monitors the configuration of security defaults in your Microsoft Entra tenant, detecting when security defaults are disabled and flagging this as a security issue for administrators to address.

Cayosoft Guardian alerts administrators to enable security defaults in the Microsoft Entra admin center, which blocks legacy authentication and enforces additional authentication requirements for conditional access policies, thereby limiting unauthorized access. This helps provide visibility into potential attack paths and supports investigation and response efforts.

Stop AD Threats As They Happen

Cayosoft Protector provides continuous monitoring and real-time alerts across your entire Microsoft Identity stack

Classification
Systems
Entra ID
Themes
Infrastructure
Attack Tactics
Credential Access
Defend Tactics
Application Configuration Hardening
Indicator Types
IOE
Related Threats
CTD-000139
Kerberos Constrained Delegation: krbtgt Risks
Critical
CTD-000122
Active Directory Schema Update Permission Risks
Critical