CreativeTechsBaseline
tenant security posture
CTB-19 · Tier 3 · Negotiated · M365 / GWS · P1

Phishing-resistant authentication (passkeys / FIDO2)

CISA SCuBA MS.AAD.3.1 · P1EIDSCA AM / AT familyHuntress Most secure auth methods · Medium3 authorities
0
Tenants failing
0
Tenants meeting
0
Measured
CONDITIONAL
Disposition
The settingWhat we hold this to
CreativeTechs minimum
FIDO2 / passkey method state = enabled. A CA policy in state ENABLED on directory roles with authentication strength = Phishing-resistant MFA. Fleet-wide user coverage is a later phase.
Benchmark position
CISA MS.AAD.3.1 (Entra ID P1) — phishing-resistant authentication strengths required. CISA applies it to all users; we apply it to admins.
Where we differ, and why
A deliberate gap from CISA, and worth stating plainly: phishing-resistant for everyone is the right destination, but the enrolment cost lands on the client. Admins first is where the value concentrates. Touch ID passkeys on Apple hardware make the eventual fleet-wide move cheaper for us than for most MSPs.
Where the switch is
Entra admin centre → Protection → Authentication methods → Policies → Passkey (FIDO2). Strength: Protection → Conditional Access → Authentication strengths.
How to verify
Graph: /policies/authenticationMethodsPolicy/authenticationMethodConfigurations('Fido2') → state eq 'enabled'
Across the fleet
Client
State
Evidence
Blackwing
UNKNOWN
No Secure Score evidence — awaiting Maester.
BravicaOne
UNKNOWN
No Secure Score evidence — awaiting Maester.
CMG Law
UNKNOWN
No Secure Score evidence — awaiting Maester.
CreativeTechs
UNKNOWN
No Secure Score evidence — awaiting Maester.
DCG One
UNKNOWN
No Secure Score evidence — awaiting Maester.
Diversified Management Services
UNKNOWN
No Secure Score evidence — awaiting Maester.
Double Z
UNKNOWN
No Secure Score evidence — awaiting Maester.
Electric Pen
UNKNOWN
No Secure Score evidence — awaiting Maester.
Graphiti Associates
UNKNOWN
No Secure Score evidence — awaiting Maester.
Guidance Engineering
UNKNOWN
No Secure Score evidence — awaiting Maester.
India Tree
UNKNOWN
No Secure Score evidence — awaiting Maester.
MIR Corp
UNKNOWN
No Secure Score evidence — awaiting Maester.
Phinney Bischoff
UNKNOWN
No Secure Score evidence — awaiting Maester.
Quiver Dental
UNKNOWN
No Secure Score evidence — awaiting Maester.
RHO Architects
UNKNOWN
No Secure Score evidence — awaiting Maester.
Retail Voodoo
UNKNOWN
No Secure Score evidence — awaiting Maester.
Riverstone
UNKNOWN
No Secure Score evidence — awaiting Maester.
SSF
UNKNOWN
No Secure Score evidence — awaiting Maester.
Slingshot Architecture
UNKNOWN
No Secure Score evidence — awaiting Maester.
Stoke
UNKNOWN
No Secure Score evidence — awaiting Maester.
Turnstyle
UNKNOWN
No Secure Score evidence — awaiting Maester.
Urban Animal
UNKNOWN
No Secure Score evidence — awaiting Maester.
WLIHA
UNKNOWN
No Secure Score evidence — awaiting Maester.
Zak Designs
UNKNOWN
No Secure Score evidence — awaiting Maester.
Why it matters
The only thing that reliably stops adversary-in-the-middle phishing, which is what currently defeats Authenticator push.
How we check
Maester CISA.MS.AAD.3.1 — authentication strength.
Fix — M365
Entra → Authentication methods → enable FIDO2 / passkeys. CA policy → authentication strength = phishing-resistant MFA, scoped to admins first.
Fix — Google
Admin → Security → 2SV → allow only security keys, then enforce.
User notices
Enrolment effort, plus hardware keys or platform passkeys.
Expected pushback
Real but shrinking — and being an Apple shop is the advantage. Touch ID passkeys on Macs and iPhones are native, free and genuinely pleasant, which is a better story than most MSPs can tell.
Reason on file
Admins first; Touch ID makes this cheap on Apple hardware. Fleet-wide is a later phase.