A hatókörbe tartozhatnak az emberi és workload-fiókok, a hitelesítő adatok, a hitelesítőeszközök, a munkamenetek, a tokenek, a címtárak, az identitásszolgáltatók, a föderáció, a jogosultságok és a hozzáférést szabályozó szabályzatok.
Az ITDR az identitásspecifikus bizonyítékokat végpont-, alkalmazás-, felhő- és hálózati kontextussal korrelálja. Olyan viselkedéseket keres, mint a password spraying, a gyanús tokenlétrehozás, a váratlan szerepkör-kiosztás, az illegális alkalmazás-consent, a hitelesítési szabályzat változásai, a munkamenet-lopás és az érvényes fiókok rendellenes használata. A reagálás visszavonhatja a munkameneteket vagy a hitelesítő adatokat, letilthatja az identitást, eltávolíthatja a jogosulatlan jogosultságokat, helyreállíthatja a szabályzatot, elkülöníthet egy rendszert, és bizonyítékot őrizhet meg a szélesebb incidensvizsgálathoz.
Legfontosabb pontok
KulcstelemetriaHitelesítési eredmények, token- és munkamenet-események, címtárváltozások, jogosultságkiadások, alkalmazásregisztrációk, eszközbeléptetés, szabályzat-adminisztráció és erőforrás-hozzáférés.
Reagálási műveletekHozzáférés megkérdőjelezése vagy blokkolása, tokenek visszavonása, hitelesítő adatok rotálása, fiókok letiltása, perzisztencia eltávolítása, jogosulatlan változások visszafordítása és eszkaláció az incidenskezelés felé.
ProgramkövetelményekA várt identitásviselkedés alapvonalának felvétele, a naplók védelme és megőrzése, a nagy kockázatú playbook-ök definiálása, a lokalizálási útvonalak tesztelése, valamint az identitás-, biztonságüzemeltetési és alkalmazás-tulajdonosi koordináció.
Fontos korlátAz ITDR nem szabványosított NIST-kontrollkategória, és a terméklefedettség változó. A hiányzó naplók, a rövid megőrzés, a hamisított tokenek vagy az integrált identitásrendszereken kívüli tevékenység súlyos holttereket hagyhat.