gd_auth_failed | L’authentification multifacteur a échoué. Il peut s’agir d’une défaillance du système ou d’une saisie de code incorrecte par l’utilisateur lorsqu’il utilise SMS/voix/e-mail/TOTP comme facteur MFA. Des échecs fréquents peuvent indiquer une attaque ou une mauvaise configuration de la MFA. |
gd_auth_fail_email_verification | Une fréquence élevée d’événements de journal d’échec de vérification du courriel peut indiquer une activité malveillante ou une mauvaise configuration du tenant. |
gd_auth_rejected, gd_send_pn et gd_send_pn_failure | Des événements push fréquents et des événements push sans réponse peuvent indiquer des attaques de MFA fatigue (T1621). |
gd_otp_rate_limit_exceed | Un trop grand nombre d’échecs MFA sur une courte période peut indiquer des attaques automatisées. |
gd_recovery_failed | Des échecs répétés de récupération MFA peuvent indiquer des tentatives d’attaquants visant à contourner ou à remplacer des facteurs d’authentification supplémentaires. |
gd_send_sms, gd_send_sms_failure, gd_send_voice et gd_send_voice_failure | Une fréquence élevée de ces événements indique du SMS pumping ou des attaques de fraude aux appels surtaxés. Cela peut aussi indiquer des tentatives de contournement de SMS/voix comme facteur. |
gd_unenroll | Le désenrôlement à grande échelle d’appareils MFA peut indiquer des campagnes réussies de prise de contrôle de comptes. |