Ein Angreifer kann sich mit gestohlenen Zugangsdaten anmelden, eine authentifizierte Sitzung kapern, die Kontowiederherstellung missbrauchen, Supportmitarbeiter zu einem Zugriffsreset bewegen oder nach einem ersten Fußpunkt Authentifizierungs- und Kontaktdaten ändern.
ATO kann private, Mitarbeiter-, Administrator-, Dienst- und Lieferantenkonten betreffen. Die Folgen hängen von den Berechtigungen und Beziehungen des Kontos ab: Ein Angreifer kann Daten oder Gelder stehlen, den Inhaber imitieren, Transaktionen freigeben, Sicherheitseinstellungen ändern, Kontakte betrügen oder ein vertrauenswürdiges Konto nutzen, um andere Systeme zu erreichen. Die Reaktion muss sowohl die Wiedererlangung des Zugriffs als auch alle über das Konto ausgeführten Aktionen behandeln.
Wichtigste Punkte
WarnzeichenNicht erkannte Anmeldungen, Profil- oder Recovery-Änderungen, neue Authenticators, unerwartete Nachrichten oder Transaktionen, Zugriffe aus ungewöhnlicher Infrastruktur und unerklärter Verlust des Zugriffs.
PräventionWo praktikabel Phishing-resistente Authentifizierung einsetzen, Recovery- und Helpdesk-Prozesse schützen, Privilegien begrenzen, Sitzungen verwalten und Benutzer über sensible Änderungen informieren.
ReaktionSitzungen und Tokens widerrufen, betroffene Authenticators zurücksetzen oder ersetzen, unbefugte Änderungen entfernen, die Aktivität prüfen, Beweise sichern sowie verbundene Konten und Anwendungen kontrollieren.
Wichtige EinschränkungEin erfolgreicher Login ist kein Beweis, dass der legitime Inhaber handelt. Manche Übernahmen nutzen eine gültige Sitzung oder einen Recovery-Pfad wieder und erzeugen daher weder ein Fehlversuchs- noch ein MFA-Ereignis.