Um serviço do Azure usado para implementar governança corporativa e padrões em escala em recursos do Azure.
Pascoal Aita Neto Obrigado pela sua pergunta.
Um volume alto de tentativas de entrada vindas de IPs estrangeiros é comum e normalmente indica atividade de password‑spray ou credential‑stuffing. Como suas contas já utilizam senhas fortes e MFA, o próximo passo é reduzir a superfície de ataque e habilitar bloqueios automáticos baseados em risco. Aqui estão as melhores práticas recomendadas:
1. Restringir Acesso por País (Geo‑Blocking) Se os seus usuários não trabalham no exterior, crie uma política de Acesso Condicional para bloquear entradas de todos os países, exceto o seu. Isso reduz significativamente ataques automatizados.
2. Ativar Acesso Condicional Baseado em Risco (Entra ID Protection) Configure políticas para responder automaticamente a entradas suspeitas, como:
- Bloqueie entradas de penhascos altos
- Exigir MFA para entradas de risco médio
- Forçar alteração de senha para contas com alto risco de usuário
Os sinais de risco incluem IPs anônimos, viagem impossível, IPs maliciosos e locais não familiares.
3. Bloquear Autenticação Legada Protocolos legados ignoram MFA e são amplamente usados em ataques de password‑spray. Bloqueá‑los é uma recomendação fundamental de segurança do Entra.
4. Reforçar o Acesso Condicional Existente Certifique-se de que suas políticas também incluam:
- Exigir MFA para todos os usuários
- Exigir dispositivos compatíveis ou ingressados (hybrid‑joined), quando possível
- Evitar aplicar políticas altamente restritivas diretamente em contas administrativas
5. Monitorar com Relatórios do Entra ID Protection Use os relatórios de Risky sign-ins e Risky users para acompanhar IPs de origem, categorias de risco e se o sistema bloqueou ou desafiou automaticamente as tentativas.