Útočník môže vydávať seba za platného používateľa alebo úlohu, meniť, ako sa vydáva dôvera, alebo zneužívať legitímne oprávnenia po autentifikácii, čím umožní škodlivej aktivite pripomínať normálny prístup.
Útočné cesty zahŕňajú phishing, password spraying, credential stuffing, krádež tokenov alebo cookies, škodlivý súhlas aplikácií, manipuláciu help-desku, neoprávnené priradenie rolí, kompromitáciu servisných účtov a falšované federované tvrdenia. Obráncovia potrebujú dôkazy od poskytovateľov identít, adresárov, koncových zariadení, aplikácií, cloudových riadiacich rovín a privilegovaných systémov, pretože žiadny jediný záznam neukazuje celú sekvenciu.
Kľúčové body
Počiatočný prístupUkradnuté alebo uhádnuté prihlasovacie údaje, kompromitované relácie, nebezpečná registrácia a zneužité procesy obnovy môžu poskytnúť zdanlivo platnú vstupnú cestu.
Perzistencia a oprávneniaÚtočníci môžu pridávať autentifikátory, vytvárať účty, udeľovať roly, registrovať aplikácie, meniť nastavenia federácie alebo si ponechať refresh tokeny.
Detekcia a reakciaKorelovať autentifikačné a administratívne udalosti, zrustiť relácie a tokeny, rotovať dotknuté tajomstvá, odstrániť neoprávnené zmeny a zachovať dôkazy.
Dôležité obmedzenieViacfaktorové overenie znižuje niektoré útoky na identity, no sama osebe nemôže zastaviť ukradnuté relácie, škodlivý súhlas, kompromitované koncové zariadenia, slabú obnovu alebo zmeny riadiacej roviny vykonané s existujúcim oprávnením.