Na het fundament van veilig transport verschuift de aandacht naar identiteit. Veel organisaties gaan ervan uit dat moderne authenticatie standaard veilig is, zeker als MFA is ingeschakeld. In de praktijk blijkt dat aanvallers steeds vaker geen kwetsbaarheden misbruiken, maar legitieme authenticatiestromen.
Een goed voorbeeld daarvan is misbruik van de Device Code Flow.
Heb je vragen over dit onderwerp of wil je weten hoe dit binnen jullie omgeving zit? Wij denken graag met je mee. Neem gerust contact met ons op.
Wat is Device Code Flow eigenlijk?
De Device Code Flow is een OAuth-authenticatiemechanisme dat bedoeld is voor apparaten zonder browser of toetsenbord. Denk aan vergaderruimte-apparatuur, smart devices of bepaalde scripts. In plaats van direct in te loggen op het apparaat zelf, krijgt de gebruiker een korte code te zien.
Het proces ziet er vereenvoudigd zo uit:
- Een applicatie vraagt een device code aan
- De gebruiker gaat op een ander apparaat naar een Microsoft-inlogpagina
- De code wordt ingevoerd en goedgekeurd
- De applicatie krijgt een geldig toegangstoken
Functioneel is dit correct en ondersteund door Microsoft. Security-technisch zit hier echter een risico.
Waar het in de praktijk misgaat
Bij Device Code Flow hoeft de gebruiker geen applicatie te vertrouwen of een device te herkennen. De gebruiker keurt alleen een code goed. Aanvallers maken hier misbruik van door gebruikers actief te manipuleren. De gebruiker ziet een echte Microsoft-inlogpagina, voert zelf MFA uit en keurt daarmee onbewust toegang goed voor een sessie die door de aanvaller is gestart.
Belangrijk om te begrijpen: er wordt niets gestolen.
- Geen wachtwoord
- Geen MFA-code
- Geen token via malware
De gebruiker verleent zelf toegang. En technisch gezien klopt alles.
Waarom MFA hier niet beschermt
MFA werkt uitstekend tegen het hergebruik van gestolen inloggegevens. Device Code Flow draait het model echter om: de gebruiker autoriseert live een sessie die al actief is. Voor Microsoft Entra ziet dit eruit als:
- Een geldige login
- Inclusief MFA
- Via een ondersteunde authenticatieflow
Vanuit technisch perspectief is dit volledig legitiem. Wat ontbreekt, is context. En precies daar zit het risico. MFA zonder context is niet hetzelfde als veilige toegang.
“Security gaat niet alleen over juiste credentials, maar over de juiste context.”
Wat dit betekent voor organisaties
Dit type aanval laat zien dat:
- Niet elke MFA-gedekte login automatisch veilig is
- “Supported by Microsoft” niet hetzelfde is als “geschikt voor jouw omgeving”
- Authenticatieflows context nodig hebben om veilig te zijn
Zeker in omgevingen waar gebruikers voornamelijk werken met e-mail, Teams en cloudapplicaties, is Device Code Flow zelden echt noodzakelijk. Werk je al met Conditional Access, maar heb je nog niet kritisch gekeken naar authenticatieflows? Dan is dit een logisch moment om dat alsnog te doen. Ontdek eens onze 365Monitor.
Heb je Device Code Flow nodig?
De eerste vraag is niet hoe je het beveiligt, maar of je het überhaupt nodig hebt. In veel organisaties zijn er geen headless devices, zijn alternatieve authenticatiemethoden beschikbaar of is Device Code Flow alleen onbedoeld toegestaan. Als je geen duidelijke use-case hebt, is blokkeren de veiligste keuze.
Device Code Flow blokkeren met Conditional Access
Wil je het risico beperken? Dan kun je Device Code Flow expliciet blokkeren via Conditional Access. Je maakt MFA dus niet “strenger”, maar weigert de authenticatiemethode zelf.
- Maak een nieuwe Conditional Access policy
Ga naar het Microsoft Entra admin center en maak een nieuwe policy aan onder Protection > Conditional Access.
- Selecteer gebruikers
Begin altijd met een testgroep. Sluit break-glass accounts expliciet uit om lock-out scenario’s te voorkomen.
- Selecteer cloud apps
Kies bij voorkeur voor All cloud apps. Wil je gefaseerd werken, beperk het dan eerst tot kritieke applicaties zoals Microsoft Graph, Exchange Online en Teams.
- Configureer de conditie Authentication Flow
Ga naar Conditions en kies Authentication flows. Selecteer hier expliciet Device Code Flow.
- Blokkeer toegang
Ga naar Access controls en kies Block access.
- Zet de policy eerst op Report-only
Activeer de policy eerst in Report-only mode. Monitor vervolgens de sign-in logs en controleer of er legitieme processen worden geraakt. Pas wanneer dit helder is, zet je de policy definitief aan.
Wat je hiermee bereikt
Door Device Code Flow te blokkeren:
- voorkom je misbruik van social engineering via legitieme Microsoft-loginpagina’s;
- verminder je het aanvalsoppervlak zonder gebruikers extra handelingen op te leggen;
- dwing je af dat alleen interactieve, context-rijke authenticatie wordt gebruikt.
Dit lost niet elk identity-risico op, maar het verwijdert wel een hele categorie aanvallen die puur leunt op misleiding. Wil je weten hoe weerbaar jullie Entra ID-omgeving echt is tegen dit soort aanvallen? Wij kijken graag met je mee en geven concreet advies dat past bij jullie situatie. Neem contact met ons op.
In de volgende stap wordt duidelijk dat zelfs interactieve MFA niet altijd voldoende is, en hoe aanvallers authenticatie in real-time kunnen kapen. Lees hier de blog Wanneer MFA niet meer genoeg is: Adversary-in-the-Middle-phishing.