Jeho rozsah môže zahŕňať ľudské a workload účty, poverenia, autentifikátory, relácie, tokeny, adresáre, poskytovateľov identity, federáciu, privilégiá a politiky, ktoré riadia prístup.
ITDR koreluje identitovo-špecifické dôkazy s kontextom koncových bodov, aplikácií, cloudu a siete. Hľadá správanie ako password spraying, podozrivé vytváranie tokenov, neočakávané priradenie rolí, neoprávnený consent aplikácií, zmeny autentifikačnej politiky, krádež relácie a abnormálne použitie platných účtov. Reakcia môže zrušiť relácie alebo poverenia, vypnúť identitu, odstrániť neoprávnené privilégiá, obnoviť politiku, izolovať systém a zachovať dôkazy pre širšie vyšetrovanie incidentu.
Kľúčové body
Kľúčová telemetriaVýsledky autentifikácie, udalosti tokenov a relácií, zmeny adresára, udelenia privilégií, registrácie aplikácií, registrácia zariadení, správa politík a prístup k prostriedkom.
Akcie reakcieVyzvať alebo zablokovať prístup, zrušiť tokeny, rotovať poverenia, vypnúť účty, odstrániť perzistenciu, vrátiť neoprávnené zmeny a eskalovať cez reakciu na incidenty.
Požiadavky programuVytvoriť baseline očakávaného správania identity, chrániť a uchovávať logy, definovať playbook pre vysoké riziko, testovať cesty zadržania a koordinovať vlastníkov identity, bezpečnostných operácií a aplikácií.
Dôležité obmedzenieITDR nie je štandardizovaná kategória kontrol NIST a pokrytie produktov sa líši. Chýbajúce logy, krátka retencia, falošné tokeny alebo aktivita mimo integrovaných identitových systémov môžu zanechať vážne slepé miesta.