Tożsamość to nowy perymetr

Włamywacze już się nie włamują. Oni się logują.

600 milionów ataków na tożsamość dziennie, a zwycięski ruch jest zawsze ten sam: prawidłowy login, który robi rzeczy, których robić nie powinien. Twój firewall, EDR i SIEM widzą to wszystko - i klasyfikują jako normę. 1Security powstało dla ataku, który wygląda jak pracownik.

  • 600M/dzień
    ataków na tożsamość (Microsoft, 2024)
  • 70%
    włamań wykorzystuje nadmiarowe uprawnienia
  • 98%
    nadanych uprawnień nigdy nie jest potrzebne

Zmiana

Atak przestał być włamaniem.

Przez dwadzieścia lat włamanie miało kształt: exploit, payload, złośliwy proces. Branża zbudowała znakomitą maszynerię, żeby łapać dokładnie to - i ta maszyneria działa. Właśnie dlatego włamywacze przestali tak pracować.

Dziś zwycięskim ruchem jest poświadczenie. Wyłudzone hasło, skradziony token sesji, zgoda OAuth udzielona we wtorek i zapomniana w piątek. Nie ma podatności do załatania, sygnatury do dopasowania ani procesu do ubicia - jest prawidłowy login, który korzysta z legalnie nadanych mu uprawnień na skalę, której nikt nie obserwuje.

Pole bitwy przeniosło się na drugą stronę ekranu logowania. Narzędzia za nim nie poszły.

Martwe pole

Dlaczego Twój stos tego nie widzi.

Trzy kategorie narzędzi, trzy świetne odpowiedzi na pytania z poprzedniej epoki.

  • SIEM przechowuje dowody

    Każde zdarzenie ataku na tożsamość ląduje w logu. Ale SIEM przechowuje zapisy, nie rozumiejąc uprawnień - powie Ci, co się stało, dopiero gdy już wiesz, o co zapytać. To archiwum, nie świadek.

  • IAM nadaje i odwraca wzrok

    Platformy tożsamości świetnie nadają dostęp i fatalnie go obserwują. Gdy uprawnienie już istnieje, nikt nie sprawdza, czy ktokolwiek go używa, kto i skąd - a 98% nigdy nie jest potrzebne.

  • EDR oczyszcza maszynę

    Narzędzia klasy EDR badają procesy, a w ataku na tożsamość każdy proces jest czysty. Outlook to Outlook, przeglądarka to przeglądarka. Malware’em jest poświadczenie - a tego żaden agent na końcówce nie skanuje.

Odpowiedź

Czego trzeba, żeby złapać login.

Atak w kształcie logowania nie ma sygnatury - ale zostawia ślady. Żeby je złapać, trzeba skorelować cztery rzeczy, które Twoje narzędzia trzymają w czterech różnych miejscach, na jednej osi czasu: aktora, urządzenie, lokalizację i zachowanie.

  1. 01

    Urządzenie, którego nie powinno być

    Token przychodzi z maszyny, której nikt nie zarejestrował i która nigdy się nie uwierzytelniła. 1Security odtwarza takie urządzenia-widma z rzeczywistej aktywności, po stabilnym odcisku - widoczne nawet wtedy, gdy Intune nigdy o nich nie słyszał.

  2. 02

    Pochodzenie, które nie pasuje

    ASN dostawcy hostingu w kraju, w którym nie działacie. Każda akcja rozwiązuje się do kraju, miasta i sieci - z odsianym szumem centrów danych Microsoftu, więc obce pochodzenie naprawdę coś znaczy.

  3. 03

    Norma, która pęka

    Konto nagle czyta czterokrotność swojego zwykłego wolumenu. Normy per tożsamość zamieniają „liczbę” w „anomalię” - epizody zamiast pojedynczych zdarzeń i próg alarmu, który ustawiasz sam.

Kontekst

Mapa za osią czasu.

Detekcja mówi, że coś jest nie tak. Graf uprawnień mówi, jak bardzo: każdy plik, witryna i skrzynka, do których przejęte konto mogło sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Promień rażenia był kiedyś tygodniem sklejania logów. Teraz to pytanie, które ma odpowiedź.

Naprawa

Od wykrycia do naprawy.

Zobaczyć włamanie to połowa roboty. 1Security prowadzi każde ustalenie do naprawy: odebrać dostęp, wygasić linki, zerwać sesje - przez automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka.

A dopóki świadomie nie wyrazisz zgody na zapis, wszystko działa w trybie tylko-do-odczytu. To Ty wybierasz dzień, w którym mapa może zacząć działać.

Dowód i wdrożenie

Policzone, nie obiecane.

Bez agentów do wdrożenia, bez dopłaty do E5, bez projektu wdrożeniowego. Podłącz w trybie tylko-do-odczytu rano, a pierwsze ustalenia przeczytasz tego samego dnia.

  • 12 h → 10 min
    śledztwo o promień rażenia - przed i po
  • Ten sam dzień
    od zgody tylko-do-odczytu do pierwszych ustaleń
  • 3 lata
    pamięci aktywności - bez kontraktu SIEM
  • Standardowe
    licencje Microsoft - bez wymogu E5

Włamywacze już się nie włamują. Oni się logują.

Zobacz swój tenant oczami włamywacza - każdą tożsamość, każde uprawnienie, każde logowanie, które nie pasuje.

Albo dalej zakładaj, że każde logowanie jest prawidłowe.