A támadó ellopott hitelesítő adatokkal jelentkezhet be, eltérítheti a hitelesített munkamenetet, visszaélhet a fiók-helyreállítással, meggyőzheti az ügyfélszolgálatot a hozzáférés visszaállításáról, vagy a kezdeti hídfő megszerzése után módosíthatja a hitelesítési és elérhetőségi adatokat.
Az ATO személyes, munkavállalói, adminisztrátori, szolgáltatás- és beszállítói fiókokat is érinthet. A következmények a fiók jogosultságaitól és kapcsolataitól függenek: a támadó adatokat vagy pénzt lophat, a tulajdonosnak adhatja ki magát, tranzakciókat hagyhat jóvá, módosíthatja a biztonsági beállításokat, átverheti a kapcsolatokat, vagy egy megbízható fiókon keresztül érhet el más rendszereket. A reagálásnak a hozzáférés helyreállítását és a fiókon keresztül végrehajtott műveleteket egyaránt kezelnie kell.
Legfontosabb pontok
Figyelmeztető jelekFel nem ismert bejelentkezések, profil- vagy helyreállítási változások, új hitelesítők, váratlan üzenetek vagy tranzakciók, szokatlan infrastruktúrából történő hozzáférés és megmagyarázhatatlan hozzáférésvesztés.
MegelőzésAhol praktikus, phishing-ellenálló hitelesítést kell használni, védeni kell a helyreállítási és ügyfélszolgálati folyamatokat, korlátozni kell a jogosultságot, kezelni kell a munkameneteket, és értesíteni kell a felhasználókat az érzékeny változásokról.
ReagálásVissza kell vonni a munkameneteket és tokeneket, vissza kell állítani vagy le kell cserélni az érintett hitelesítőket, el kell távolítani a jogosulatlan változásokat, át kell tekinteni a tevékenységet, meg kell őrizni a bizonyítékokat, és ellenőrizni kell a kapcsolódó fiókokat és alkalmazásokat.
Fontos korlátA sikeres bejelentkezés nem bizonyítja, hogy a legitim tulajdonos cselekszik. Egyes átvételek érvényes munkamenetet vagy helyreállítási útvonalat használnak újra, ezért nem termelnek sikertelenjelszó- vagy MFA-eseményt.