Tożsamość to nowy perymetr
Włamywacze już się nie włamują. Oni się logują.
600 milionów ataków na tożsamość dziennie, a zwycięski ruch jest zawsze ten sam: prawidłowy login, który robi rzeczy, których robić nie powinien. Każde zdarzenie ląduje w logu i każde z osobna wygląda na prawidłowe. 1Security powstało dla ataku, który wygląda jak pracownik.
- 600M/dzieńataków na tożsamość (Microsoft, 2024)
- 70%włamań wykorzystuje nadmiarowe uprawnienia
- 98%nadanych uprawnień nigdy nie jest potrzebne
Zmiana
Atak przestał być włamaniem.
Przez dwadzieścia lat włamanie miało kształt: exploit, payload, złośliwy proces. Branża zbudowała znakomitą maszynerię, żeby łapać dokładnie to - i ta maszyneria działa. Właśnie dlatego włamywacze przestali tak pracować.
Dziś zwycięskim ruchem jest poświadczenie. Wyłudzone hasło, skradziony token sesji, zgoda OAuth udzielona we wtorek i zapomniana w piątek. Nie ma podatności do załatania, sygnatury do dopasowania ani procesu do ubicia - jest prawidłowy login, który korzysta z legalnie nadanych mu uprawnień na skalę, której nikt nie obserwuje.
Pole bitwy przeniosło się na drugą stronę ekranu logowania. Narzędzia za nim nie poszły.
Martwe pole
Dlaczego wymyka się między narzędziami.
Trzy kategorie narzędzi, każda świetna w swoim pytaniu. Atak na tożsamość leży pomiędzy nimi.
SIEM trzyma zapis
Każde zdarzenie ataku na tożsamość ląduje w logu i na tym zapisie opiera się śledztwo. Sam log nie powie jednak, po co konto mogło sięgnąć i czy dzisiejszy dzień jest dla niego normalny. Tę warstwę dokłada 1Security - i oddaje ją z powrotem do SIEM.
IAM nadaje dostęp
Platformy tożsamości decydują, kto dostaje dostęp, i robią to dobrze. Gdy uprawnienie już istnieje, następne pytanie brzmi: czy ktoś go używa, kto i skąd. 1Security patrzy na tę stronę i oddaje wynik do Twoich przeglądów - większość nadanych uprawnień okazuje się nigdy nieużywana.
EDR oczyszcza maszynę
Narzędzia klasy EDR badają procesy, a w ataku na tożsamość każdy proces jest czysty. Outlook to Outlook, przeglądarka to przeglądarka. Malware jest poświadczenie, a to wymaga innego czujnika - takiego, który patrzy, co robi login.
Odpowiedź
Czego trzeba, żeby złapać login.
Atak w kształcie logowania nie ma sygnatury - ale zostawia ślady. Żeby je złapać, trzeba położyć cztery rzeczy na jednej osi czasu: aktora, urządzenie, lokalizację i zachowanie.
- 01
Urządzenie, którego nie powinno być
Token przychodzi z maszyny, której nikt nie zarejestrował i która nigdy się nie uwierzytelniła. 1Security odtwarza takie urządzenia-widma z rzeczywistej aktywności, po stabilnym odcisku - widoczne obok urządzeń, które zarejestrowałeś.
- 02
Pochodzenie, które nie pasuje
ASN dostawcy hostingu w kraju, w którym nie działacie. Każda akcja rozwiązuje się do kraju, miasta i sieci - z ruchem chmurowych centrów danych oznaczonym jako taki, więc obce pochodzenie naprawdę coś znaczy.
- 03
Norma, która pęka
Konto nagle czyta czterokrotność swojego zwykłego wolumenu. Normy per tożsamość zamieniają "liczbę" w "anomalię" - epizody zamiast pojedynczych zdarzeń i próg alarmu, który ustawiasz sam.
Kontekst
Mapa za osią czasu.
Detekcja mówi, że coś jest nie tak. Graf uprawnień mówi, jak bardzo: każdy plik, witryna i skrzynka, do których przejęte konto mogło sięgnąć - nadania bezpośrednie, linki udostępnień, grupy, dziedziczenie - rozwiązane w minuty. Promień rażenia był kiedyś tygodniem sklejania logów. Teraz to pytanie, które ma odpowiedź.
Naprawa
Od wykrycia do naprawy.
Zobaczyć włamanie to połowa roboty. 1Security prowadzi każde ustalenie do naprawy: odebrać dostęp, wygasić linki, zerwać sesje - przez automatyzacje z okresami karencji i kolejkami przeglądu, żeby nic nieodwracalnego nie wydarzyło się bez decyzji człowieka.
A dopóki świadomie nie wyrazisz zgody na zapis, wszystko działa w trybie tylko-do-odczytu. To Ty wybierasz dzień, w którym mapa może zacząć działać.
Dowód i wdrożenie
Policzone, nie obiecane.
Bez agentów do wdrożenia, bez dodatku premium, bez projektu wdrożeniowego. Podłącz w trybie tylko-do-odczytu rano, a pierwsze ustalenia przeczytasz tego samego dnia.
- 12 h → 10 minśledztwo o promień rażenia - przed i po
- Ten sam dzieńod zgody tylko-do-odczytu do pierwszych ustaleń
- 3 latapamięci aktywności na standardowych licencjach
- Standardowelicencje Microsoft 365 - bez dodatku premium
Włamywacze już się nie włamują. Oni się logują.
Zobacz swój tenant oczami włamywacza - każdą tożsamość, każde uprawnienie, każde logowanie, które nie pasuje.
Albo dalej zakładaj, że każde logowanie jest prawidłowe.