L'attaquant peut se faire passer pour un utilisateur ou une charge de travail valide, modifier la manière dont la confiance est émise, ou exploiter des permissions légitimes après authentification, ce qui permet à l'activité malveillante de ressembler à un accès normal.
Les chemins d'attaque incluent le phishing, le password spraying, le credential stuffing, le vol de jetons ou de cookies, le consentement à des applications malveillantes, la manipulation du support, l'attribution de rôles non autorisée, la compromission de comptes de service et les assertions de fédération falsifiées. Les défenseurs ont besoin de preuves venant des fournisseurs d'identité, des annuaires, des terminaux, des applications, des plans de contrôle cloud et des systèmes privilégiés, car aucun journal unique ne montre toute la séquence.
Points clés
Accès initialDes identifiants volés ou devinés, des sessions compromises, un enrôlement non sûr et des processus de récupération détournés peuvent fournir un chemin d'entrée en apparence valide.
Persistance et privilègesLes attaquants peuvent ajouter des authentificateurs, créer des comptes, accorder des rôles, enregistrer des applications, modifier des paramètres de fédération ou conserver des jetons de rafraîchissement.
Détection et réponseCorréler les événements d'authentification et d'administration, révoquer sessions et jetons, renouveler les secrets affectés, retirer les changements non autorisés et préserver les preuves.
Limite importanteL'authentification multifacteur réduit certaines attaques d'identité mais ne peut à elle seule stopper les sessions volées, les consentements malveillants, les terminaux compromis, les récupérations faibles ou les changements de plan de contrôle effectués avec un privilège existant.