# Mi az identitásalapú támadás?

> Az identitásalapú támadás (identity-based attack) iparági gyűjtőfogalom olyan támadásra, amely a digitális identitásokat, hitelesítő adatokat, hitelesítőket, munkameneteket, jogosultságokat vagy az identitásinfrastruktúrát célozza vagy használja vissza jogosulatlan hozzáférés megszerzésére vagy megőrzésére.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/identity-based-attack/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A támadó érvényes felhasználót vagy munkaterhelést adhat ki magának, módosíthatja a bizalom kiadásának módját, vagy a hitelesítés után a legitim jogosultságokat használhatja ki — így a rosszindulatú tevékenység a normál hozzáféréshez hasonlíthat.

A támadási útvonalak közé tartozik a phishing, a password spraying, a credential stuffing, a token- vagy sutilopás, a kártékony alkalmazás-hozzájárulás (consent), az ügyfélszolgálat manipulálása, a jogosulatlan szerepkör-hozzárendelés, a szolgáltatásfiók-kompromittálás és a hamisított föderációs állítások. A védekezőknek az identitásszolgáltatóktól, a címtáraktól, a végpontoktól, az alkalmazásoktól, a felhő-vezérlősíkoktól és a kiemelt rendszerektől kell bizonyíték, mert egyetlen napló sem mutatja a teljes sorozatot.

### Legfontosabb pontok

- **Kezdeti hozzáférés:** Az ellopott vagy kitalált hitelesítő adatok, a kompromittált munkamenetek, a nem biztonságos regisztráció (enrollment) és a helyreállítási folyamatokkal való visszaélés látszólag érvényes bejutási utat adhat.
- **Perzisztencia és jogosultság:** A támadók hitelesítőket adhatnak hozzá, fiókokat hozhatnak létre, szerepköröket oszthatnak, alkalmazásokat regisztrálhatnak, módosíthatják a föderációs beállításokat, vagy megtarthatják a frissítési tokeneket.
- **Észlelés és reagálás:** Korrelálni kell a hitelesítési és adminisztratív eseményeket, vissza kell vonni a munkameneteket és tokeneket, le kell cserélni az érintett titkokat, el kell távolítani a jogosulatlan változásokat, és meg kell őrizni a bizonyítékokat.
- **Fontos korlát:** A többtényezős hitelesítés csökkenti egyes identitástámadásokat, de önmagában nem állítja meg az ellopott munkameneteket, a rosszindulatú consentet, a kompromittált végpontokat, a gyenge helyreállítást vagy a meglévő jogosultsággal végrehajtott vezérlősíki változásokat.

### Kapcsolódó kifejezések

[Fiókátvétel (ATO)](<https://yellowcube.eu/hu/glossary/account-takeover/>) · [Identitásfenyegetés-észlelés és -reagálás (ITDR)](<https://yellowcube.eu/hu/glossary/identity-threat-detection-and-response/>) · [Bejelentkezési hitelesítő adatok](<https://yellowcube.eu/hu/glossary/login-credentials/>) · [Phishing](<https://yellowcube.eu/hu/glossary/phishing/>) · [Kiemelt hozzáférések kezelése (PAM)](<https://yellowcube.eu/hu/glossary/privileged-access-management/>)

### Források

[MITRE ATT&CK T1078: Valid Accounts](https://attack.mitre.org/techniques/T1078/) · [CISA and NSA: Identity and Access Management Recommended Best Practices](https://www.cisa.gov/sites/default/files/2023-12/ESF%20IDENTITY%20AND%20ACCESS%20MANAGEMENT%20RECOMMENDED%20BEST%20PRACTICES%20FOR%20ADMINISTRATORS%20PP-23-0248_508C.pdf)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

