# Was ist Identity Threat Detection and Response (ITDR)?

> Identity Threat Detection and Response ist ein Branchenlabel für die Praktiken und Fähigkeiten, Angriffe zu erkennen, zu untersuchen und einzudämmen, die Identitäten und Identitätsinfrastruktur betreffen.

- Kanonische URL: https://yellowcube.eu/de/glossary/identity-threat-detection-and-response/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sein Scope kann menschliche und Workload-Konten, Credentials, Authentikatoren, Sitzungen, Tokens, Verzeichnisse, Identitätsanbieter, Federation, Privilegien und die Richtlinien umfassen, die den Zugriff regeln.

ITDR korreliert identitätsspezifische Beweise mit Endpunkt-, Anwendungs-, Cloud- und Netzwerkkontext. Es sucht nach Verhaltensweisen wie Password Spraying, verdächtiger Token-Erzeugung, unerwarteter Rollenzuweisung, unrechtmäßigem Anwendungs-Consent, Änderungen an der Authentifizierungsrichtlinie, Session-Diebstahl und abnormaler Nutzung gültiger Konten. Die Reaktion kann Sitzungen oder Credentials widerrufen, eine Identität deaktivieren, unautorisierte Privilegien entfernen, Richtlinien wiederherstellen, ein System isolieren und Beweise für die breitere Vorfallsuntersuchung sichern.

### Wichtigste Punkte

- **Zentrale Telemetrie:** Authentifizierungsergebnisse, Token- und Sitzungsereignisse, Verzeichnisänderungen, Privilegienvergaben, Anwendungsregistrierungen, Geräte-Enrollment, Richtlinienadministration und Ressourcenzugriff.
- **Reaktionsmaßnahmen:** Zugriff anfechten oder blockieren, Tokens widerrufen, Credentials rotieren, Konten deaktivieren, Persistenz entfernen, unautorisierte Änderungen rückgängig machen und über Incident Response eskalieren.
- **Programmanforderungen:** Erwartetes Identitätsverhalten baselinen, Logs schützen und aufbewahren, Playbooks für Hochrisikofälle definieren, Eindämmungspfade testen und Identitäts-, Security-Operations- und Anwendungseigentümer koordinieren.
- **Wichtige Einschränkung:** ITDR ist keine standardisierte NIST-Kontrollkategorie, und die Produktabdeckung variiert. Fehlende Logs, kurze Aufbewahrung, gefälschte Tokens oder Aktivität außerhalb integrierter Identitätssysteme können ernste blinde Flecken hinterlassen.

### Verwandte Begriffe

[Identitäts- und Zugriffsverwaltung (IAM)](<https://yellowcube.eu/de/glossary/identity-and-access-management/>) · [Account Takeover (ATO)](<https://yellowcube.eu/de/glossary/account-takeover/>) · [Security Telemetry](<https://yellowcube.eu/de/glossary/security-telemetry/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Verwaltung privilegierter Zugriffe (PAM)](<https://yellowcube.eu/de/glossary/privileged-access-management/>) · [Identitätsanbieter (IdP)](<https://yellowcube.eu/de/glossary/identity-provider/>)

### Quellen

[CISA on securing core cloud identity infrastructure](https://www.cisa.gov/news-events/news/securing-core-cloud-identity-infrastructure-addressing-advanced-threats-through-public-private) · [MITRE ATT&CK Identity Provider Matrix](https://attack.mitre.org/matrices/enterprise/cloud/identityprovider/) · [NIST SP 800-61 Rev. 3](https://csrc.nist.gov/pubs/sp/800/61/r3/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

