CreativeTechsBaseline
tenant security posture
CTB-16 · Tier 2 · Runway · M365 · P1

Admin sign-in frequency and no persistent browser session

Huntress Managed CA template · Medium · FoundationalMaester MT.10181 authority
0
Tenants failing
0
Tenants meeting
0
Measured
REQUIRED
Disposition
The settingWhat we hold this to
CreativeTechs minimum
A CA policy in state ENABLED on directory roles → Session → Sign-in frequency = 12 hours, Persistent browser session = Never. Regular users are NOT in scope.
Benchmark position
Microsoft recommends disabling browser persistence for unmanaged-device access (Maester MT.1018 cites the CA template). No published hour figure in CIS, CISA or EIDSCA.
Where we differ, and why
The 12-hour figure is ours — it is one working day, so an admin re-authenticates roughly at each start of day rather than mid-task. Shorter is defensible for higher-risk tenants; applying any of it to regular users is where the revolt comes from.
Where the switch is
Entra admin centre → Protection → Conditional Access → Policies → the admin policy → Session → Sign-in frequency / Persistent browser session.
How to verify
Graph: /identity/conditionalAccess/policies → sessionControls.signInFrequency.value eq 12, type eq 'hours'; persistentBrowser.mode eq 'never'
Across the fleet
Client
State
Evidence
Blackwing
UNKNOWN
No Secure Score evidence — awaiting Maester.
BravicaOne
UNKNOWN
No Secure Score evidence — awaiting Maester.
CMG Law
UNKNOWN
No Secure Score evidence — awaiting Maester.
CreativeTechs
UNKNOWN
No Secure Score evidence — awaiting Maester.
DCG One
UNKNOWN
No Secure Score evidence — awaiting Maester.
Diversified Management Services
UNKNOWN
No Secure Score evidence — awaiting Maester.
Double Z
UNKNOWN
No Secure Score evidence — awaiting Maester.
Electric Pen
UNKNOWN
No Secure Score evidence — awaiting Maester.
Graphiti Associates
UNKNOWN
No Secure Score evidence — awaiting Maester.
Guidance Engineering
UNKNOWN
No Secure Score evidence — awaiting Maester.
India Tree
UNKNOWN
No Secure Score evidence — awaiting Maester.
MIR Corp
UNKNOWN
No Secure Score evidence — awaiting Maester.
Phinney Bischoff
UNKNOWN
No Secure Score evidence — awaiting Maester.
Quiver Dental
UNKNOWN
No Secure Score evidence — awaiting Maester.
RHO Architects
UNKNOWN
No Secure Score evidence — awaiting Maester.
Retail Voodoo
UNKNOWN
No Secure Score evidence — awaiting Maester.
Riverstone
UNKNOWN
No Secure Score evidence — awaiting Maester.
SSF
UNKNOWN
No Secure Score evidence — awaiting Maester.
Slingshot Architecture
UNKNOWN
No Secure Score evidence — awaiting Maester.
Stoke
UNKNOWN
No Secure Score evidence — awaiting Maester.
Turnstyle
UNKNOWN
No Secure Score evidence — awaiting Maester.
Urban Animal
UNKNOWN
No Secure Score evidence — awaiting Maester.
WLIHA
UNKNOWN
No Secure Score evidence — awaiting Maester.
Zak Designs
UNKNOWN
No Secure Score evidence — awaiting Maester.
Why it matters
Caps the useful life of a stolen token. The control that most directly shortens the window ITDR has to catch something in.
How we check
Maester MT.1018.
Fix — M365
CA policy on directory roles → Session → sign-in frequency 12 hours, persistent browser session = Never.
Fix — Google
Admin → Security → Google session control → web session length for admins.
User notices
Admins re-authenticate roughly twice a day.
Expected pushback
Mild grumbling, mostly from us. Do NOT apply to all users — that is precisely where a revolt comes from.
Reason on file
Admins only — never apply to all users.