RISK-011 Weaknesses in federation and third-party access due to inadequate MFA
Detalhes e análise do risco
High
Open
Strategic
- Risk ID
- RISK-011
- Risk Title
- Weaknesses in federation and third-party access due to inadequate MFA
- Category (ISO 31000)
- Strategic
- Risk Description
- Federated administrative accounts (partners, providers) or external users with elevated roles may authenticate via IdPs that do not enforce FIDO2/CBA or use phishing-susceptible MFA, creating an entry vector through the trust chain.
- Risk Type
- Corporate
- Responsável
- Not specified
- Status
- Open
- Applicable Framework
- Qriar IAM Security Framework
- Ativo de Informação
- Not specified
- Fonte de Ameaça
- terceiro comprometido / atacante externo
- Data de Revisão
- Not specified
- Evento de Ameaça
- Abusar de relações de federação ou contas B2B para autenticar com métodos fracos e obter privilégios
Inherent Risk
| 1 | 2 | 3 | 4 | 5 | |
|---|---|---|---|---|---|
| Catastrófico | 5 | 10 | 15 | 20 | 25 |
| Maior | 4 | 8 | 12 | 16 | 20 |
| Moderado | 3 | 6 | 9 | 12 | 15 |
| Menor | 2 | 4 | 6 | 8 | 10 |
| Insignif. | 1 | 2 | 3 | 4 | 5 |
| Rare | Unlikely | Possible | Likely | Almost Certain |
Residual Risk
| 1 | 2 | 3 | 4 | 5 | |
|---|---|---|---|---|---|
| Catastrófico | 5 | 10 | 15 | 20 | 25 |
| Maior | 4 | 8 | 12 | 16 | 20 |
| Moderado | 3 | 6 | 9 | 12 | 15 |
| Menor | 2 | 4 | 6 | 8 | 10 |
| Insignif. | 1 | 2 | 3 | 4 | 5 |
| Rare | Unlikely | Possible | Likely | Almost Certain |
- Descrição do Cenário
- Vulnerabilidade moderada se políticas não impõem 'auth strength' no ingresso; frequência de comprometimentos de terceiros variável; perdas significativas por alteração de configurações críticas.
-
Frequência Mín.
-
Frequência Máx.
-
Magnitude Mín.
-
Magnitude Máx.
-
Expectativa de Perda Anual (BRL)
- Resposta ao Risco
- Modify
- Response Status
- Planned
- Plano de Resposta
- Not specified
- Notas de Mitigação
- Aplicar exigência de FIDO2/CBA por papel/escopo independentemente do IdP de origem; usar cross-tenant access com políticas de 'authentication strength'; limitar concessão de papéis administrativos a terceiros; avaliações de segurança contratuais; monitoramento e alertas de sessões privilegiadas federadas.
| ID | Risk Description | Domínio |
|---|---|---|
| AUTH-001 | Enforce Phishing-resistant MFA (FIDO2/CBA) for all administrative accounts, blocking SMS/voice. | Authentication |
No history recorded.
Inherent Score
12
High
Residual Score
12
High
Probability (1-5)
3/5
→
3/5
Impact (1-5)
4/5
→
4/5
Created on
16/02/2026 01:10
Atualizado em
26/02/2026 06:45