Privileged accounts are not consistently protected with phishing-resistant authentication
- Risk
- A compromised administrator could provide broad access to Microsoft 365 resources and security controls.
- Evidence
- Illustrative review of privileged role assignments, authentication methods, and Conditional Access policy coverage identified inconsistent enforcement.
- Recommended action
- Require stronger authentication controls for privileged identities, preserve tested emergency access, and validate policy coverage before enforcement.
- Priority and owner
- 0–30 days · Identity lead · Moderate implementation effort