# Mi az identitásfenyegetés-észlelés és -reagálás (ITDR)?

> Az identitásfenyegetés-észlelés és -reagálás (identity threat detection and response, ITDR) iparági címke azokra a gyakorlatokra és képességekre, amelyeket az identitásokat és az identitás-infrastruktúrát érintő támadások észlelésára, kivizsgálására és lokalizálására használnak.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/identity-threat-detection-and-response/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A hatókörbe tartozhatnak az emberi és workload-fiókok, a hitelesítő adatok, a hitelesítőeszközök, a munkamenetek, a tokenek, a címtárak, az identitásszolgáltatók, a föderáció, a jogosultságok és a hozzáférést szabályozó szabályzatok.

Az ITDR az identitásspecifikus bizonyítékokat végpont-, alkalmazás-, felhő- és hálózati kontextussal korrelálja. Olyan viselkedéseket keres, mint a password spraying, a gyanús tokenlétrehozás, a váratlan szerepkör-kiosztás, az illegális alkalmazás-consent, a hitelesítési szabályzat változásai, a munkamenet-lopás és az érvényes fiókok rendellenes használata. A reagálás visszavonhatja a munkameneteket vagy a hitelesítő adatokat, letilthatja az identitást, eltávolíthatja a jogosulatlan jogosultságokat, helyreállíthatja a szabályzatot, elkülöníthet egy rendszert, és bizonyítékot őrizhet meg a szélesebb incidensvizsgálathoz.

### Legfontosabb pontok

- **Kulcstelemetria:** Hitelesítési eredmények, token- és munkamenet-események, címtárváltozások, jogosultságkiadások, alkalmazásregisztrációk, eszközbeléptetés, szabályzat-adminisztráció és erőforrás-hozzáférés.
- **Reagálási műveletek:** Hozzáférés megkérdőjelezése vagy blokkolása, tokenek visszavonása, hitelesítő adatok rotálása, fiókok letiltása, perzisztencia eltávolítása, jogosulatlan változások visszafordítása és eszkaláció az incidenskezelés felé.
- **Programkövetelmények:** A várt identitásviselkedés alapvonalának felvétele, a naplók védelme és megőrzése, a nagy kockázatú playbook-ök definiálása, a lokalizálási útvonalak tesztelése, valamint az identitás-, biztonságüzemeltetési és alkalmazás-tulajdonosi koordináció.
- **Fontos korlát:** Az ITDR nem szabványosított NIST-kontrollkategória, és a terméklefedettség változó. A hiányzó naplók, a rövid megőrzés, a hamisított tokenek vagy az integrált identitásrendszereken kívüli tevékenység súlyos holttereket hagyhat.

### Kapcsolódó kifejezések

[Identitás- és hozzáférés-kezelés (IAM)](<https://yellowcube.eu/hu/glossary/identity-and-access-management/>) · [Fiókátvétel (ATO)](<https://yellowcube.eu/hu/glossary/account-takeover/>) · [Biztonsági telemetria](<https://yellowcube.eu/hu/glossary/security-telemetry/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>) · [Kiemelt hozzáférések kezelése (PAM)](<https://yellowcube.eu/hu/glossary/privileged-access-management/>) · [Identitásszolgáltató (IdP)](<https://yellowcube.eu/hu/glossary/identity-provider/>)

### Források

[CISA on securing core cloud identity infrastructure](https://www.cisa.gov/news-events/news/securing-core-cloud-identity-infrastructure-addressing-advanced-threats-through-public-private) · [MITRE ATT&CK Identity Provider Matrix](https://attack.mitre.org/matrices/enterprise/cloud/identityprovider/) · [NIST SP 800-61 Rev. 3](https://csrc.nist.gov/pubs/sp/800/61/r3/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

