Ідентичність - нова приватна мережа
Зловмисники більше не зламують. Вони входять у систему.
600 мільйонів атак на ідентичності щодня, і виграшний хід завжди той самий: дійсний логін, який робить те, чого не повинен. Кожна його подія потрапляє в журнал, і кожна окремо виглядає законною. 1Security збудовано для атаки, яка виглядає як працівник.
- 600 млн/деньатак на ідентичності (Microsoft, 2024)
- 70%зламів використовують надмірні дозволи
- 98%наданих дозволів ніколи не потрібні
Зсув
Атака перестала бути зламом.
Двадцять років злам мав форму: експлойт, корисне навантаження, шкідливий процес. Галузь збудувала чудову машинерію, щоб ловити саме це, - і машинерія працює. Саме тому зловмисники перестали так діяти.
Сьогодні виграшний хід - це облікові дані. Виманений фішингом пароль, украдений токен сеансу, згода OAuth, надана у вівторок і забута до п'ятниці. Ані експлойта, який можна виправити, ані сигнатури, яку можна зіставити, ані процесу, який можна завершити, - лише дійсний логін, що застосовує дозволи, які йому законно надали, у масштабі, за яким ніхто не стежить.
Поле бою перемістилося на інший бік екрана входу. Інструменти за ним не пішли.
Розрив між інструментами
Чому вона прослизає між вашими інструментами.
Три категорії інструментів, кожна чудова у своєму питанні. Атака на ідентичність лежить між ними.
Ваш SIEM зберігає запис
Кожна подія зламу ідентичності потрапляє в журнал, і саме на цьому записі будується розслідування. Чого журнал сам собою сказати не може - до чого обліковий запис міг дотягнутися і чи є сьогоднішній день для нього нормальним. 1Security додає цей шар - і повертає його назад у SIEM.
Ваш IAM надає доступ
Платформи ідентичностей вирішують, хто отримує доступ, і роблять це добре. Коли дозвіл уже існує, наступне питання - чи використовується він, ким і звідки. 1Security спостерігає за цим боком і повертає результат у ваші перевірки - більшість наданих дозволів виявляються ніколи не використаними.
Ваш EDR очищає машину
Інструменти для кінцевих точок інспектують процеси, а в атаці на ідентичність кожен процес чистий. Outlook - це Outlook, браузер - це браузер. Шкідливим кодом тут є облікові дані, а це вимагає іншого сенсора - такого, що дивиться, що робить логін.
Відповідь
Що потрібно, щоб упіймати логін.
Атака у формі входу не має сигнатури - але має прикмети. Упіймати її означає покласти чотири речі на одну вісь часу: суб'єкт, пристрій, розташування та поведінку.
- 01
Пристрій, якого не повинно існувати
Токен приходить із машини, яку ніхто ніколи не реєстрував і яка ніколи не проходила автентифікацію. 1Security відновлює такі тіньові пристрої з реальної активності, прив'язуючи їх до стабільного відбитка, - вони видимі поруч із пристроями, які зареєстрували ви.
- 02
Походження, яке не сходиться
ASN хостинг-провайдера у країні, де ви не працюєте. Кожна дія розв'язується до країни, міста й мережі - трафік хмарних центрів обробки даних уже позначено як такий, тож незнайоме походження справді щось означає.
- 03
Норма, яка ламається
Обліковий запис раптом читає вчетверо більше за свій звичний обсяг. Норми для кожної ідентичності перетворюють «число» на «аномалію» - епізоди, а не події, з лінією сповіщення, яку ви задаєте самі.
Контекст
Карта за віссю часу.
Виявлення каже, що щось не так. Граф дозволів каже, наскільки все погано: кожен файл, сайт і поштова скринька, до яких скомпрометований обліковий запис міг дотягнутися, - прямі надання, посилання спільного доступу, групи, успадкування - розв'язані за хвилини. Радіус ураження колись був тижнем склеювання журналів. Тепер це питання, що має відповідь.
Виправлення
Від знайденого до виправленого.
Побачити злам - половина роботи. 1Security доводить кожну знахідку до виправлення: відкликати доступ, погасити посилання, розірвати сеанси - через автоматизації з періодами відстрочки та чергами перевірки, щоб нічого незворотного не сталося без рішення людини.
І доки ви свідомо не надасте згоду на запис, усе працює в режимі лише для читання. Ви самі обираєте день, коли карті дозволено діяти.
Доказ і розгортання
Пораховано, а не обіцяно.
Жодних агентів для розгортання, жодної преміум-надбудови, жодного проєкту впровадження. Під'єднайте в режимі лише для читання вранці - і того самого дня читайте перші знахідки.
- 12 год → 10 хврозслідування радіуса ураження - до і після
- Того самого днявід згоди лише на читання до перших знахідок
- 3 рокипам'яті активності на стандартних ліцензіях
- Стандартніліцензії Microsoft 365 - без преміум-надбудови
Зловмисники більше не зламують. Вони входять у систему.
Погляньте на свій клієнт очима зловмисника - кожну ідентичність, кожен дозвіл, кожен вхід, який не сходиться.
Або й далі вважайте, що кожен вхід законний.