# Čo je detekcia hrozieb a reakcia na identity (ITDR)?

> Detekcia a reakcia na hrozby identity (identity threat detection and response, ITDR) je odvetvové označenie pre praktiky a schopnosti používané na detekciu, vyšetrovanie a zadržanie útokov zahŕňajúcich identity a identitovú infraštruktúru.

- Kanonická URL: https://yellowcube.eu/sk/glossary/identity-threat-detection-and-response/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Jeho rozsah môže zahŕňať ľudské a workload účty, poverenia, autentifikátory, relácie, tokeny, adresáre, poskytovateľov identity, federáciu, privilégiá a politiky, ktoré riadia prístup.

ITDR koreluje identitovo-špecifické dôkazy s kontextom koncových bodov, aplikácií, cloudu a siete. Hľadá správanie ako password spraying, podozrivé vytváranie tokenov, neočakávané priradenie rolí, neoprávnený consent aplikácií, zmeny autentifikačnej politiky, krádež relácie a abnormálne použitie platných účtov. Reakcia môže zrušiť relácie alebo poverenia, vypnúť identitu, odstrániť neoprávnené privilégiá, obnoviť politiku, izolovať systém a zachovať dôkazy pre širšie vyšetrovanie incidentu.

### Kľúčové body

- **Kľúčová telemetria:** Výsledky autentifikácie, udalosti tokenov a relácií, zmeny adresára, udelenia privilégií, registrácie aplikácií, registrácia zariadení, správa politík a prístup k prostriedkom.
- **Akcie reakcie:** Vyzvať alebo zablokovať prístup, zrušiť tokeny, rotovať poverenia, vypnúť účty, odstrániť perzistenciu, vrátiť neoprávnené zmeny a eskalovať cez reakciu na incidenty.
- **Požiadavky programu:** Vytvoriť baseline očakávaného správania identity, chrániť a uchovávať logy, definovať playbook pre vysoké riziko, testovať cesty zadržania a koordinovať vlastníkov identity, bezpečnostných operácií a aplikácií.
- **Dôležité obmedzenie:** ITDR nie je štandardizovaná kategória kontrol NIST a pokrytie produktov sa líši. Chýbajúce logy, krátka retencia, falošné tokeny alebo aktivita mimo integrovaných identitových systémov môžu zanechať vážne slepé miesta.

### Súvisiace pojmy

[Správa identít a prístupu (identity and access management, IAM)](<https://yellowcube.eu/sk/glossary/identity-and-access-management/>) · [Prevzatie účtu (account takeover, ATO)](<https://yellowcube.eu/sk/glossary/account-takeover/>) · [Bezpečnostná telemetria](<https://yellowcube.eu/sk/glossary/security-telemetry/>) · [Reakcia na incidenty (incident response, IR)](<https://yellowcube.eu/sk/glossary/incident-response/>) · [Správa privilegovaného prístupu (privileged access management, PAM)](<https://yellowcube.eu/sk/glossary/privileged-access-management/>) · [Poskytovateľ identity (identity provider, IdP)](<https://yellowcube.eu/sk/glossary/identity-provider/>)

### Zdroje

[CISA on securing core cloud identity infrastructure](https://www.cisa.gov/news-events/news/securing-core-cloud-identity-infrastructure-addressing-advanced-threats-through-public-private) · [MITRE ATT&CK Identity Provider Matrix](https://attack.mitre.org/matrices/enterprise/cloud/identityprovider/) · [NIST SP 800-61 Rev. 3](https://csrc.nist.gov/pubs/sp/800/61/r3/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

