Son périmètre peut inclure les comptes humains et de workload, les identifiants, les authentificateurs, les sessions, les jetons, les annuaires, les fournisseurs d'identité, la fédération, les privilèges et les politiques qui gouvernent l'accès.
L'ITDR corrèle les preuves propres à l'identité avec le contexte des terminaux, des applications, du cloud et du réseau. Elle recherche des comportements tels que le password spraying, la création suspecte de jetons, l'attribution inattendue de rôles, le consentement illicite d'applications, les changements de politique d'authentification, le vol de session et l'usage anormal de comptes valides. La réponse peut révoquer sessions ou identifiants, désactiver une identité, retirer des privilèges non autorisés, restaurer la politique, isoler un système et préserver les preuves pour l'investigation d'incident plus large.
Points clés
Télémétrie cléRésultats d'authentification, événements de jetons et de sessions, changements d'annuaire, octrois de privilèges, enregistrements d'applications, enrôlement d'appareils, administration des politiques et accès aux ressources.
Actions de réponseDéfier ou bloquer l'accès, révoquer les jetons, renouveler les identifiants, désactiver les comptes, supprimer la persistance, annuler les changements non autorisés et escalader via la réponse aux incidents.
Exigences du programmeÉtablir une référence du comportement d'identité attendu, protéger et conserver les journaux, définir des playbooks pour les cas à haut risque, tester les chemins de confinement et coordonner les responsables de l'identité, des opérations de sécurité et des applications.
Limite importanteL'ITDR n'est pas une catégorie de contrôle NIST standardisée, et la couverture des produits varie. Des journaux manquants, une conservation courte, des jetons falsifiés ou une activité en dehors des systèmes d'identité intégrés peuvent laisser des angles morts sérieux.