Útočník sa môže prihlásiť ukradnutými prihlasovacími údajmi, uniesť autentifikovanú reláciu, zneužiť obnovu účtu, presvedčiť podporu k resetu prístupu alebo zmeniť autentifikačné a kontaktné údaje po získaní počiatočného predmostia.
ATO môže postihnúť osobné, zamestnanecké, administrátorské, servisné a dodávateľské účty. Dôsledky závisia od oprávnení a vzťahov účtu: útočník môže ukradnúť údaje alebo prostriedky, vydávať sa za držiteľa, schvaľovať transakcie, meniť bezpečnostné nastavenia, podvádzať kontakty alebo použiť jeden dôveryhodný účet na dosiahnutie iných systémov. Reakcia musí riešiť obnovu prístupu aj akcie vykonané cez účet.
Kľúčové body
Varovné signályNerozpoznané prihlásenia, zmeny profilu alebo obnovy, nové autentifikátory, nečakané správy alebo transakcie, prístup z nezvyčajnej infraštruktúry a nevysvetlená strata prístupu.
PrevenciaPoužívať autentifikáciu odolnú voči phishingu tam, kde je praktická, chrániť procesy obnovy a help-desku, obmedziť oprávnenia, spravovať relácie a upozorňovať používateľov na citlivé zmeny.
ReakciaZrustiť relácie a tokeny, resetovať alebo vymeniť dotknuté autentifikátory, odstrániť neoprávnené zmeny, preskúmať aktivitu, zachovať dôkazy a skontrolovať prepojené účty a aplikácie.
Dôležité obmedzenieÚspešné prihlásenie nie je dôkazom, že koná legitímny držiteľ. Niektoré prevzatia znovupoužívajú platnú reláciu alebo cestu obnovy a preto neprodukujú žiadnu udalosť zlyhaného hesla alebo MFA.