A SaaS administrator identity is compromised
The attacker targets an administrator with a convincing sign-in lure or uses reused credentials, obtaining an identity that controls tenant-wide settings and data.
Obtain access to an account with administrative rights over the SaaS tenant.
- Phishing-resistant MFA required for administrative roles
- Dedicated admin accounts separate from day-to-day identities
- IP or device restrictions on administrative access
- Admin sign-ins from new locations or devices
- Risky sign-in alerts on privileged accounts
- Administrative logins outside normal hours
- Phishing assessment focused on privileged users
- Test MFA strength and admin-account separation
- Review conditional restrictions on admin access
The attacker holds tenant-wide administrative control.