Tożsamość to nowy perymetr
Włamywacze już się nie włamują. Oni się logują.
600 milionów ataków na tożsamość dziennie, a zwycięski ruch jest zawsze ten sam: prawidłowy login, który robi rzeczy, których robić nie powinien. Twój firewall, EDR i SIEM widzą to wszystko - i klasyfikują jako normę. 1Security powstało dla ataku, który wygląda jak pracownik.
- 600M/dzieńataków na tożsamość (Microsoft, 2024)
- 70%włamań wykorzystuje nadmiarowe uprawnienia
- 98%nadanych uprawnień nigdy nie jest potrzebne
Zmiana
Atak przestał być włamaniem.
Przez dwadzieścia lat włamanie miało kształt: exploit, payload, złośliwy proces. Branża zbudowała znakomitą maszynerię, żeby łapać dokładnie to - i ta maszyneria działa. Właśnie dlatego włamywacze przestali tak pracować.
Dziś zwycięskim ruchem jest poświadczenie. Wyłudzone hasło, skradziony token sesji, zgoda OAuth udzielona we wtorek i zapomniana w piątek. Nie ma podatności do załatania, sygnatury do dopasowania ani procesu do ubicia - jest prawidłowy login, który korzysta z legalnie nadanych mu uprawnień na skalę, której nikt nie obserwuje.
Pole bitwy przeniosło się na drugą stronę ekranu logowania. Narzędzia za nim nie poszły.
Martwe pole
Dlaczego Twój stos tego nie widzi.
Trzy kategorie narzędzi, trzy świetne odpowiedzi na pytania z poprzedniej epoki.
SIEM przechowuje dowody
Każde zdarzenie ataku na tożsamość ląduje w logu. Ale SIEM przechowuje zapisy, nie rozumiejąc uprawnień - powie Ci, co się stało, dopiero gdy już wiesz, o co zapytać. To archiwum, nie świadek.
IAM nadaje i odwraca wzrok
Platformy tożsamości świetnie nadają dostęp i fatalnie go obserwują. Gdy uprawnienie już istnieje, nikt nie sprawdza, czy ktokolwiek go używa, kto i skąd - a 98% nigdy nie jest potrzebne.
EDR oczyszcza maszynę
Narzędzia klasy EDR badają procesy, a w ataku na tożsamość każdy proces jest czysty. Outlook to Outlook, przeglądarka to przeglądarka. Malware’em jest poświadczenie - a tego żaden agent na końcówce nie skanuje.
Odpowiedź
Czego trzeba, żeby złapać login.
Atak w kształcie logowania nie ma sygnatury - ale zostawia ślady. Żeby je złapać, trzeba skorelować cztery rzeczy, które Twoje narzędzia trzymają w czterech różnych miejscach, na jednej osi czasu: aktora, urządzenie, lokalizację i zachowanie.
- 01
Urządzenie, którego nie powinno być
Token przychodzi z maszyny, której nikt nie zarejestrował i która nigdy się nie uwierzytelniła. 1Security odtwarza takie urządzenia-widma z rzeczywistej aktywności, po stabilnym odcisku - widoczne nawet wtedy, gdy Intune nigdy o nich nie słyszał.
- 02
Pochodzenie, które nie pasuje
ASN dostawcy hostingu w kraju, w którym nie działacie. Każda akcja rozwiązuje się do kraju, miasta i sieci - z odsianym szumem centrów danych Microsoftu, więc obce pochodzenie naprawdę coś znaczy.
- 03
Norma, która pęka
Konto nagle czyta czterokrotność swojego zwykłego wolumenu. Normy per tożsamość zamieniają „liczbę” w „anomalię” - epizody zamiast pojedynczych zdarzeń i próg alarmu, który ustawiasz sam.
Kontekst
Mapa za osią czasu.
Detekcja mówi, że coś jest nie tak. Graf uprawnień mówi, jak bardzo: każdy plik, witryna i skrzynka, do których przejęte konto mogło sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Promień rażenia był kiedyś tygodniem sklejania logów. Teraz to pytanie, które ma odpowiedź.
Naprawa
Od wykrycia do naprawy.
Zobaczyć włamanie to połowa roboty. 1Security prowadzi każde ustalenie do naprawy: odebrać dostęp, wygasić linki, zerwać sesje - przez automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka.
A dopóki świadomie nie wyrazisz zgody na zapis, wszystko działa w trybie tylko-do-odczytu. To Ty wybierasz dzień, w którym mapa może zacząć działać.
Dowód i wdrożenie
Policzone, nie obiecane.
Bez agentów do wdrożenia, bez dopłaty do E5, bez projektu wdrożeniowego. Podłącz w trybie tylko-do-odczytu rano, a pierwsze ustalenia przeczytasz tego samego dnia.
- 12 h → 10 minśledztwo o promień rażenia - przed i po
- Ten sam dzieńod zgody tylko-do-odczytu do pierwszych ustaleń
- 3 latapamięci aktywności - bez kontraktu SIEM
- Standardowelicencje Microsoft - bez wymogu E5
Włamywacze już się nie włamują. Oni się logują.
Zobacz swój tenant oczami włamywacza - każdą tożsamość, każde uprawnienie, każde logowanie, które nie pasuje.
Albo dalej zakładaj, że każde logowanie jest prawidłowe.