Der Angreifer kann sich als gültiger Benutzer oder Workload ausgeben, die Art der Vertrauensausstellung verändern oder legitime Berechtigungen nach der Authentifizierung ausnutzen, sodass bösartige Aktivität normalem Zugriff ähnelt.
Angriffspfade umfassen Phishing, Password Spraying, Credential Stuffing, Token- oder Cookie-Diebstahl, böswillige Anwendungs-Consent, Helpdesk-Manipulation, unbefugte Rollenzuweisung, Service-Account-Kompromittierung und gefälschte Federation-Assertions. Verteidiger brauchen Beweise aus Identitätsanbietern, Verzeichnissen, Endpunkten, Anwendungen, Cloud-Kontrollebenen und privilegierten Systemen, weil kein einzelnes Log die gesamte Sequenz zeigt.
Wichtigste Punkte
Initial AccessGestohlene oder erratene Zugangsdaten, kompromittierte Sitzungen, unsicheres Enrollment und missbrauchte Recovery-Prozesse können einen scheinbar gültigen Eintrittspfad bieten.
Persistenz und PrivilegienAngreifer können Authenticators hinzufügen, Konten erstellen, Rollen vergeben, Anwendungen registrieren, Federation-Einstellungen ändern oder Refresh Tokens behalten.
Erkennung und ReaktionAuthentifizierungs- und Verwaltungsereignisse korrelieren, Sitzungen und Tokens widerrufen, betroffene Geheimnisse rotieren, unbefugte Änderungen entfernen und Beweise sichern.
Wichtige EinschränkungMulti-Faktor-Authentifizierung reduziert manche Identitätsangriffe, kann aber allein gestohlene Sitzungen, böswilligen Consent, kompromittierte Endpunkte, schwache Recovery oder mit bestehenden Privilegien vorgenommene Control-Plane-Änderungen nicht stoppen.