Sein Scope kann menschliche und Workload-Konten, Credentials, Authentikatoren, Sitzungen, Tokens, Verzeichnisse, Identitätsanbieter, Federation, Privilegien und die Richtlinien umfassen, die den Zugriff regeln.
ITDR korreliert identitätsspezifische Beweise mit Endpunkt-, Anwendungs-, Cloud- und Netzwerkkontext. Es sucht nach Verhaltensweisen wie Password Spraying, verdächtiger Token-Erzeugung, unerwarteter Rollenzuweisung, unrechtmäßigem Anwendungs-Consent, Änderungen an der Authentifizierungsrichtlinie, Session-Diebstahl und abnormaler Nutzung gültiger Konten. Die Reaktion kann Sitzungen oder Credentials widerrufen, eine Identität deaktivieren, unautorisierte Privilegien entfernen, Richtlinien wiederherstellen, ein System isolieren und Beweise für die breitere Vorfallsuntersuchung sichern.
Wichtigste Punkte
Zentrale TelemetrieAuthentifizierungsergebnisse, Token- und Sitzungsereignisse, Verzeichnisänderungen, Privilegienvergaben, Anwendungsregistrierungen, Geräte-Enrollment, Richtlinienadministration und Ressourcenzugriff.
ReaktionsmaßnahmenZugriff anfechten oder blockieren, Tokens widerrufen, Credentials rotieren, Konten deaktivieren, Persistenz entfernen, unautorisierte Änderungen rückgängig machen und über Incident Response eskalieren.
ProgrammanforderungenErwartetes Identitätsverhalten baselinen, Logs schützen und aufbewahren, Playbooks für Hochrisikofälle definieren, Eindämmungspfade testen und Identitäts-, Security-Operations- und Anwendungseigentümer koordinieren.
Wichtige EinschränkungITDR ist keine standardisierte NIST-Kontrollkategorie, und die Produktabdeckung variiert. Fehlende Logs, kurze Aufbewahrung, gefälschte Tokens oder Aktivität außerhalb integrierter Identitätssysteme können ernste blinde Flecken hinterlassen.