A támadó érvényes felhasználót vagy munkaterhelést adhat ki magának, módosíthatja a bizalom kiadásának módját, vagy a hitelesítés után a legitim jogosultságokat használhatja ki — így a rosszindulatú tevékenység a normál hozzáféréshez hasonlíthat.
A támadási útvonalak közé tartozik a phishing, a password spraying, a credential stuffing, a token- vagy sutilopás, a kártékony alkalmazás-hozzájárulás (consent), az ügyfélszolgálat manipulálása, a jogosulatlan szerepkör-hozzárendelés, a szolgáltatásfiók-kompromittálás és a hamisított föderációs állítások. A védekezőknek az identitásszolgáltatóktól, a címtáraktól, a végpontoktól, az alkalmazásoktól, a felhő-vezérlősíkoktól és a kiemelt rendszerektől kell bizonyíték, mert egyetlen napló sem mutatja a teljes sorozatot.
Legfontosabb pontok
Kezdeti hozzáférésAz ellopott vagy kitalált hitelesítő adatok, a kompromittált munkamenetek, a nem biztonságos regisztráció (enrollment) és a helyreállítási folyamatokkal való visszaélés látszólag érvényes bejutási utat adhat.
Perzisztencia és jogosultságA támadók hitelesítőket adhatnak hozzá, fiókokat hozhatnak létre, szerepköröket oszthatnak, alkalmazásokat regisztrálhatnak, módosíthatják a föderációs beállításokat, vagy megtarthatják a frissítési tokeneket.
Észlelés és reagálásKorrelálni kell a hitelesítési és adminisztratív eseményeket, vissza kell vonni a munkameneteket és tokeneket, le kell cserélni az érintett titkokat, el kell távolítani a jogosulatlan változásokat, és meg kell őrizni a bizonyítékokat.
Fontos korlátA többtényezős hitelesítés csökkenti egyes identitástámadásokat, de önmagában nem állítja meg az ellopott munkameneteket, a rosszindulatú consentet, a kompromittált végpontokat, a gyenge helyreállítást vagy a meglévő jogosultsággal végrehajtott vezérlősíki változásokat.