# Was ist ein identitätsbasierter Angriff?

> Ein identitätsbasierter Angriff ist ein branchenüblicher Oberbegriff für einen Angriff, der digitale Identitäten, Zugangsdaten, Authenticators, Sitzungen, Berechtigungen oder Identitätsinfrastruktur ins Visier nimmt oder missbraucht, um unbefugten Zugriff zu erlangen oder zu halten.

- Kanonische URL: https://yellowcube.eu/de/glossary/identity-based-attack/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Der Angreifer kann sich als gültiger Benutzer oder Workload ausgeben, die Art der Vertrauensausstellung verändern oder legitime Berechtigungen nach der Authentifizierung ausnutzen, sodass bösartige Aktivität normalem Zugriff ähnelt.

Angriffspfade umfassen Phishing, Password Spraying, Credential Stuffing, Token- oder Cookie-Diebstahl, böswillige Anwendungs-Consent, Helpdesk-Manipulation, unbefugte Rollenzuweisung, Service-Account-Kompromittierung und gefälschte Federation-Assertions. Verteidiger brauchen Beweise aus Identitätsanbietern, Verzeichnissen, Endpunkten, Anwendungen, Cloud-Kontrollebenen und privilegierten Systemen, weil kein einzelnes Log die gesamte Sequenz zeigt.

### Wichtigste Punkte

- **Initial Access:** Gestohlene oder erratene Zugangsdaten, kompromittierte Sitzungen, unsicheres Enrollment und missbrauchte Recovery-Prozesse können einen scheinbar gültigen Eintrittspfad bieten.
- **Persistenz und Privilegien:** Angreifer können Authenticators hinzufügen, Konten erstellen, Rollen vergeben, Anwendungen registrieren, Federation-Einstellungen ändern oder Refresh Tokens behalten.
- **Erkennung und Reaktion:** Authentifizierungs- und Verwaltungsereignisse korrelieren, Sitzungen und Tokens widerrufen, betroffene Geheimnisse rotieren, unbefugte Änderungen entfernen und Beweise sichern.
- **Wichtige Einschränkung:** Multi-Faktor-Authentifizierung reduziert manche Identitätsangriffe, kann aber allein gestohlene Sitzungen, böswilligen Consent, kompromittierte Endpunkte, schwache Recovery oder mit bestehenden Privilegien vorgenommene Control-Plane-Änderungen nicht stoppen.

### Verwandte Begriffe

[Account Takeover (ATO)](<https://yellowcube.eu/de/glossary/account-takeover/>) · [Identity Threat Detection and Response (ITDR)](<https://yellowcube.eu/de/glossary/identity-threat-detection-and-response/>) · [Anmeldedaten](<https://yellowcube.eu/de/glossary/login-credentials/>) · [Phishing](<https://yellowcube.eu/de/glossary/phishing/>) · [Verwaltung privilegierter Zugriffe (PAM)](<https://yellowcube.eu/de/glossary/privileged-access-management/>)

### Quellen

[MITRE ATT&CK T1078: Valid Accounts](https://attack.mitre.org/techniques/T1078/) · [CISA and NSA: Identity and Access Management Recommended Best Practices](https://www.cisa.gov/sites/default/files/2023-12/ESF%20IDENTITY%20AND%20ACCESS%20MANAGEMENT%20RECOMMENDED%20BEST%20PRACTICES%20FOR%20ADMINISTRATORS%20PP-23-0248_508C.pdf)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

