CTD-000166

Missing Conditional Access Policy for requiring compliant devices in Entra ID

Medium
Entra ID
Credential Access Defense Evasion Persistence
v18

Signature Identity

CTD-000166
Threat ID
18
Version
IOE
Indicator Type

Threat Description

The absence of a Conditional Access Policy to require compliant devices poses a significant security risk. Devices that do not meet compliance requirements can be leveraged by threat actors to gain unauthorized access, bypass security configurations, or execute malicious actions within your environment. Requiring compliant devices ensures that only managed and secured devices, adhering to organizational standards, can access critical resources.

MITRE ATT&CK: Attack Tactics

Credential Access Defense Evasion Persistence

D3FEND: Defend Tactics

D3-APA (Access Policy Administration)

Remediation

  1. Sign in to Microsoft Entra ID Admin Center.
  2. Navigate to Entra ID > Security > Conditional Access.
  3. Click + Create new policy or select an existing policy by clicking View all policies.
  4. Set Assignments:
    • Users: Enable All users or Select user and groups.
    • Target resources: Include All resources (formerly ‘All cloud apps’).
    • Access Controls: Grant access and enable Require device to be marked as compliant.
  5. Set Enable policy to On and click Save.
  6. Enable the policy and test it before deployment to ensure expected behavior.
  7. Ensure all devices accessing corporate resources are enrolled in Microsoft Intune or another Mobile Device Management (MDM) solution.
  8. Continuously audit device compliance using built-in reporting tools.
  9. Implement automated remediation steps for non-compliant devices to enforce security policies.

Frequently Asked Questions

What does Missing Conditional Access Policy for requiring compliant devices in Entra ID mean?

In Microsoft Entra ID, a Conditional Access Policy is missing that requires all devices accessing corporate resources to be marked as compliant. This means non-compliant devices can access critical resources without being properly secured or monitored.

This issue is rated medium severity because it creates a risk of unauthorized access and security configuration bypass, allowing threat actors to use non-compliant devices to gain access and execute malicious actions within the environment. The mechanism behind this vulnerability lies in the lack of policy enforcement for compliance requirements, which can be exploited by attackers to gain elevated privileges.

An attacker can sign in with a non-compliant device, bypassing security configurations, and execute malicious actions due to the lack of a policy enforcing compliance requirements. This enables the attacker to gain unauthorized access to sensitive resources and potentially escalate privileges.

Cayosoft Guardian continuously monitors Conditional Access policies in Microsoft Entra ID, detecting missing policies and flagging them as security issues to alert administrators. This allows administrators to take prompt action to remediate the issue and prevent further exploitation.

Cayosoft Guardian helps by alerting administrators to set up a policy enforcing compliance requirements, providing visibility into policy configuration and enforcement, and supporting ongoing monitoring to catch any issues with policy configuration or enforcement. This enables administrators to maintain a secure environment and respond quickly to potential threats.

Stop AD Threats As They Happen

Cayosoft Protector provides continuous monitoring and real-time alerts across your entire Microsoft Identity stack

Classification
Systems
Entra ID
Themes
Account protection Tenant-wide
Attack Tactics
Credential Access Defense Evasion Persistence
Defend Tactics
D3-APA (Access Policy Administration)
Indicator Types
IOE
Related Threats
CTD-000139
Kerberos Constrained Delegation: krbtgt Risks
Critical
CTD-000122
Active Directory Schema Update Permission Risks
Critical