Tożsamość to nowy perymetr

Włamywacze już się nie włamują. Oni się logują.

600 milionów ataków na tożsamość dziennie, a zwycięski ruch jest zawsze ten sam: prawidłowy login, który robi rzeczy, których robić nie powinien. Każde zdarzenie ląduje w logu i każde z osobna wygląda na prawidłowe. 1Security powstało dla ataku, który wygląda jak pracownik.

  • 600M/dzień
    ataków na tożsamość (Microsoft, 2024)
  • 70%
    włamań wykorzystuje nadmiarowe uprawnienia
  • 98%
    nadanych uprawnień nigdy nie jest potrzebne

Zmiana

Atak przestał być włamaniem.

Przez dwadzieścia lat włamanie miało kształt: exploit, payload, złośliwy proces. Branża zbudowała znakomitą maszynerię, żeby łapać dokładnie to - i ta maszyneria działa. Właśnie dlatego włamywacze przestali tak pracować.

Dziś zwycięskim ruchem jest poświadczenie. Wyłudzone hasło, skradziony token sesji, zgoda OAuth udzielona we wtorek i zapomniana w piątek. Nie ma podatności do załatania, sygnatury do dopasowania ani procesu do ubicia - jest prawidłowy login, który korzysta z legalnie nadanych mu uprawnień na skalę, której nikt nie obserwuje.

Pole bitwy przeniosło się na drugą stronę ekranu logowania. Narzędzia za nim nie poszły.

Martwe pole

Dlaczego wymyka się między narzędziami.

Trzy kategorie narzędzi, każda świetna w swoim pytaniu. Atak na tożsamość leży pomiędzy nimi.

  • SIEM trzyma zapis

    Każde zdarzenie ataku na tożsamość ląduje w logu i na tym zapisie opiera się śledztwo. Sam log nie powie jednak, po co konto mogło sięgnąć i czy dzisiejszy dzień jest dla niego normalny. Tę warstwę dokłada 1Security - i oddaje ją z powrotem do SIEM.

  • IAM nadaje dostęp

    Platformy tożsamości decydują, kto dostaje dostęp, i robią to dobrze. Gdy uprawnienie już istnieje, następne pytanie brzmi: czy ktoś go używa, kto i skąd. 1Security patrzy na tę stronę i oddaje wynik do Twoich przeglądów - większość nadanych uprawnień okazuje się nigdy nieużywana.

  • EDR oczyszcza maszynę

    Narzędzia klasy EDR badają procesy, a w ataku na tożsamość każdy proces jest czysty. Outlook to Outlook, przeglądarka to przeglądarka. Malware jest poświadczenie, a to wymaga innego czujnika - takiego, który patrzy, co robi login.

Odpowiedź

Czego trzeba, żeby złapać login.

Atak w kształcie logowania nie ma sygnatury - ale zostawia ślady. Żeby je złapać, trzeba położyć cztery rzeczy na jednej osi czasu: aktora, urządzenie, lokalizację i zachowanie.

  1. 01

    Urządzenie, którego nie powinno być

    Token przychodzi z maszyny, której nikt nie zarejestrował i która nigdy się nie uwierzytelniła. 1Security odtwarza takie urządzenia-widma z rzeczywistej aktywności, po stabilnym odcisku - widoczne obok urządzeń, które zarejestrowałeś.

  2. 02

    Pochodzenie, które nie pasuje

    ASN dostawcy hostingu w kraju, w którym nie działacie. Każda akcja rozwiązuje się do kraju, miasta i sieci - z ruchem chmurowych centrów danych oznaczonym jako taki, więc obce pochodzenie naprawdę coś znaczy.

  3. 03

    Norma, która pęka

    Konto nagle czyta czterokrotność swojego zwykłego wolumenu. Normy per tożsamość zamieniają "liczbę" w "anomalię" - epizody zamiast pojedynczych zdarzeń i próg alarmu, który ustawiasz sam.

Kontekst

Mapa za osią czasu.

Detekcja mówi, że coś jest nie tak. Graf uprawnień mówi, jak bardzo: każdy plik, witryna i skrzynka, do których przejęte konto mogło sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Promień rażenia był kiedyś tygodniem sklejania logów. Teraz to pytanie, które ma odpowiedź.

Naprawa

Od wykrycia do naprawy.

Zobaczyć włamanie to połowa roboty. 1Security prowadzi każde ustalenie do naprawy: odebrać dostęp, wygasić linki, zerwać sesje - przez automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka.

A dopóki świadomie nie wyrazisz zgody na zapis, wszystko działa w trybie tylko-do-odczytu. To Ty wybierasz dzień, w którym mapa może zacząć działać.

Dowód i wdrożenie

Policzone, nie obiecane.

Bez agentów do wdrożenia, bez dodatku premium, bez projektu wdrożeniowego. Podłącz w trybie tylko-do-odczytu rano, a pierwsze ustalenia przeczytasz tego samego dnia.

  • 12 h → 10 min
    śledztwo o promień rażenia - przed i po
  • Ten sam dzień
    od zgody tylko-do-odczytu do pierwszych ustaleń
  • 3 lata
    pamięci aktywności na standardowych licencjach
  • Standardowe
    licencje Microsoft 365 - bez dodatku premium

Włamywacze już się nie włamują. Oni się logują.

Zobacz swój tenant oczami włamywacza - każdą tożsamość, każde uprawnienie, każde logowanie, które nie pasuje.

Albo dalej zakładaj, że każde logowanie jest prawidłowe.