Удостоверение - новая частная сеть

Атакующие больше не взламывают. Они входят в систему.

600 миллионов атак на удостоверения в день, и выигрышный ход всегда один: действительный логин, который делает то, чего не должен. Каждое его событие попадает в журнал, и каждое по отдельности выглядит законным. 1Security построен для атаки, которая выглядит как сотрудник.

  • 600 млн/день
    атак на удостоверения (Microsoft, 2024)
  • 70%
    взломов используют избыточные разрешения
  • 98%
    выданных разрешений никогда не нужны

Сдвиг

Атака перестала быть взломом.

Двадцать лет у взлома была форма: эксплойт, полезная нагрузка, вредоносный процесс. Отрасль построила великолепную машинерию, чтобы ловить именно это, - и машинерия работает. Именно поэтому атакующие перестали так действовать.

Сегодня выигрышный ход - это учётные данные. Выуженный фишингом пароль, украденный токен сеанса, согласие OAuth, выданное во вторник и забытое к пятнице. Ни эксплойта, который можно исправить, ни сигнатуры, которую можно сопоставить, ни процесса, который можно завершить, - только действительный логин, применяющий разрешения, которые ему законно выдали, в масштабе, за которым никто не следит.

Поле боя переместилось на другую сторону экрана входа. Инструменты за ним не последовали.

Разрыв между инструментами

Почему она проскальзывает между вашими инструментами.

Три категории инструментов, каждая превосходна в своём вопросе. Атака на удостоверение лежит между ними.

  • Ваш SIEM хранит запись

    Каждое событие взлома удостоверения попадает в журнал, и именно на этой записи строится расследование. Чего журнал сам по себе сказать не может - до чего учётная запись могла дотянуться и является ли сегодняшний день для неё нормальным. 1Security добавляет этот слой - и возвращает его обратно в SIEM.

  • Ваш IAM выдаёт доступ

    Платформы удостоверений решают, кто получает доступ, и делают это хорошо. Когда разрешение уже существует, следующий вопрос - используется ли оно, кем и откуда. 1Security наблюдает за этой стороной и возвращает результат в ваши проверки - большинство выданных разрешений оказываются никогда не используемыми.

  • Ваш EDR очищает машину

    Инструменты для конечных точек инспектируют процессы, а в атаке на удостоверение каждый процесс чист. Outlook - это Outlook, браузер - это браузер. Вредонос здесь - учётные данные, а это требует другого сенсора - такого, который смотрит, что делает логин.

Ответ

Что нужно, чтобы поймать логин.

У атаки в форме входа нет сигнатуры - но есть приметы. Поймать её значит положить четыре вещи на одну ось времени: субъект, устройство, местоположение и поведение.

  1. 01

    Устройство, которого не должно существовать

    Токен приходит с машины, которая никогда не была зарегистрирована и никогда не проходила проверку подлинности. 1Security восстанавливает такие теневые устройства из реальной активности, привязывая их к стабильному отпечатку, - они видны рядом с устройствами, которые зарегистрировали вы.

  2. 02

    Происхождение, которое не сходится

    ASN хостинг-провайдера в стране, где вы не работаете. Каждое действие разрешается до страны, города и сети - трафик облачных центров обработки данных уже помечен как таковой, поэтому незнакомое происхождение действительно что-то значит.

  3. 03

    Норма, которая ломается

    Учётная запись вдруг читает вчетверо больше своего обычного объёма. Нормы по каждому удостоверению превращают «число» в «аномалию» - эпизоды, а не события, с линией оповещения, которую вы задаёте сами.

Контекст

Карта за осью времени.

Обнаружение говорит, что что-то не так. Граф разрешений говорит, насколько всё плохо: каждый файл, сайт и почтовый ящик, до которых скомпрометированная учётная запись могла дотянуться, - прямые назначения, ссылки общего доступа, группы, наследование - разрешённые за минуты. Радиус поражения раньше был неделей склейки журналов. Теперь это вопрос, у которого есть ответ.

Исправление

От найденного к исправленному.

Увидеть взлом - половина работы. 1Security доводит каждую находку до исправления: отозвать доступ, погасить ссылки, разорвать сеансы - через автоматизации с периодами отсрочки и очередями проверки, чтобы ничего необратимого не происходило без решения человека.

И пока вы сознательно не дадите согласие на запись, всё работает в режиме только для чтения. Вы сами выбираете день, когда карте разрешено действовать.

Доказательство и развёртывание

Подсчитано, а не обещано.

Ни агентов для развёртывания, ни премиум-надстройки, ни проекта внедрения. Подключите в режиме только для чтения утром - и в тот же день читайте первые находки.

  • 12 ч → 10 мин
    расследование радиуса поражения - до и после
  • В тот же день
    от согласия только на чтение до первых находок
  • 3 года
    памяти активности на стандартных лицензиях
  • Стандартные
    лицензии Microsoft 365 - без премиум-надстройки

Атакующие больше не взламывают. Они входят в систему.

Посмотрите на свой клиент глазами атакующего - каждое удостоверение, каждое разрешение, каждый вход, который не сходится.

Или продолжайте считать, что каждый вход законен.