Die Ära der gültigen Anmeldeinformationen, die von IA betrieben werden, um stille Intrusionen zu stoppen

Autor: Veröffentlicht 4 min de lectura 315 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Das Problem ist nicht, dass Unternehmen Multifaktor-Authentifizierung oder Anti-Phishing-Verteidigungen ignorieren, aber dass Angreifer zu einem Modell entwickelt haben, wo stehlen oder supplantieren legitime Identitäten ist kostengünstiger und viel mehr still. Am 8. Juli 2026 findet ein Live-Seminar statt, organisiert von BlepingComputer wo Branchenexperten analysieren, warum traditionelle Kontrollen diese Intrusionen oft zu spät erkennen und wie die A-getriebene Verhaltensanalyse kann die Erkennung und Reaktion beschleunigen; es ist ein Zeichen, dass Unternehmen nicht nur die Technologien, die sie implementieren, neu denken müssen, sondern wie sie sie in automatisierte Reaktionsprozesse integrieren.

In modernen Rechenschaftsvorfällen gibt es keine klare Binär zwischen "normal" und "malicious": gültige Anmeldeinformationen, Trust-Geräte und legitime Cloud-Dienste werden verwendet, um innerhalb von Unternehmensumgebungen zu schwenken. Daher erzeugen die auf starren Signaturen oder Schwellenwerten basierenden Warnungen Geräusche und erfordern manuelle Untersuchungen, die Stunden oder Tage verbrauchen, genügend Zeit für den Angreifer, um Daten auszufiltern oder Persistenz zu etablieren. Der Schlüssel besteht darin, kontextuelle Abweichungen im Verhalten zu erkennen, nicht nur bekannte bösartige Artefakte zu identifizieren.

Die Ära der gültigen Anmeldeinformationen, die von IA betrieben werden, um stille Intrusionen zu stoppen
Bild generiert mit IA.

Verhaltensanalysen helfen dabei, diesen Kontext zu erstellen: Durch den Vergleich von Versandmustern, Anmelderouten, Interaktion mit Dokumenten und kollaborativem Verhalten gegen eine Basislinie durch Benutzer, Ausrüstung und Organisation ist es möglich, Anomalien zu priorisieren, die eher ein echtes Engagement sind. Die IA ist jedoch kein Panacea; ihr realer Wert erscheint, wenn sie automatisierte Workflows ernährt, die Beweise bereichern, Vorsorgemaßnahmen durchführen (z. B. Strafverfolgung, Sperrung von verdächtigen Sitzungen oder Isolierung von Postfächern) und Dokumentenentscheidungen für Audit und anschließende Vermittlung.

Aus taktischer Sicht gibt es mehrere Hebel der unmittelbaren Wirkung, die Organisationen handeln können, ohne sich nur auf neue Werkzeuge zu verlassen. Implement phishing-resistente MFA (FIDO2, Passwörter oder Gerätezertifikate) reduziert die Wirksamkeit von Anmeldeinformationen und SMS-Code-Interception-Angriffen. Die Stärkung von bedingten Zugangsrichtlinien und die Verwaltung von Privilegien mit weniger privilegierten Prinzipien und temporären Zugriffssitzungen beschränkt den Umfang eines engagierten Kontos. Darüber hinaus helfen grundlegende E-Mail-Kontrollen wie SPF, DKIM und DMARC, externes Supplanting zu reduzieren, obwohl sie nicht vor einem legitimen Kompromiss Mailbox schützen.

Früherkennung erfordert Sichtbarkeit: Zentralisiertes Einloggen, Post- und Kollaborationstelemetrie, Drittanbieter-Serviceanalyse und OAuth-Token-Überwachungs- und Servicekonten. Ohne Daten gibt es kein Verhalten zu Modellen, so ist es wichtig, in die Qualitätstelemetrie zu investieren, halten Sie es lange genug für forensische Analyse und bereichern Ereignisse mit Bedrohung Intelligenz und organisatorischen Kontext. Die Durchführung von EDR / XDR mit Identitäts- und Postsignalen ermöglicht es dem Angreifer, Aktionen in verschiedenen Schichten zu korrelieren.

Die Automatisierung von häufigen Antworten auf das Konto Engagement reduziert die Belastung der Analysten und verkürzt die Aufenthaltsfenster des Angreifers. Playbooks sollten wiederholte Schritte beinhalten: beinhalten das betroffene Konto, Krafttoken Widerruf, Block aktive Sitzungen, analysieren Versand und Exfiltration Aktivität, und koordinieren sichere Wiederherstellung. Die Orchestrierung zwischen Lösungen (z.B. SOAR, E-Mail-Sicherheitslösungen und Identitätsanbieter) verwandelt eine Warnung in eine Kette von konkreten Aktionen, die die Belichtungszeit minimieren.

Die Ära der gültigen Anmeldeinformationen, die von IA betrieben werden, um stille Intrusionen zu stoppen
Bild generiert mit IA.

Menschliche Faktoren und Governance sollten nicht unterschätzt werden: Ausbildung, die sich auf echte Bedrohungen wie BEC und gerichtete Phishing konzentriert, gepaart mit klaren Prozessen, um Verdacht zu berichten und zu skalieren, kann viele Frühintrusionen stoppen. Gleichzeitig sollten Organisationen Hygienekontrollen wie die Rotation von Anmeldeinformationen, die automatische Deaktivierung von inaktiven Konten und regelmäßige Überprüfungen des privilegierten Zugangs einnehmen, um zu verhindern, dass ein Angreifer offene Türen findet.

Schließlich müssen technologische Investitionen von Metriken und operativen Zielen begleitet werden: Messung der durchschnittlichen Zeit zum Nachweis, der Zeit zum Eindämmen und der Zahl der automatisierten Untersuchungen, die ohne menschliche Eingriffe geschlossen werden. Diese Metriken zeigen die Rendite von Investitionen in Verhaltensanalyse und Automatisierung und passen Taktiken entsprechend der Evolution von Bedrohungen an. Für diejenigen, die Identitäts- und Authentifizierungsempfehlungen vertiefen wollen, sind die Richtlinien von NIST zur digitalen Identität ein guter Ausgangspunkt. https: / / Seiten.nist.gov / 800-63-3 /, und für die jüngsten operativen Führer und Warnungen, die Seite der US-Sicherheitsagentur bietet praktische Ressourcen http://www.cisa.gov.

Wenn Ihre Organisation noch Mail-Benachrichtigungen isoliert analysiert oder Delegierte komplette Forschung an menschliche Analytiker, besuchen Sie technische Foren wie das 8. Juli-Seminar und bewerten Lösungen, die Identität, Post und Automatisierung verbinden sollte eine Priorität. Die Differenz zwischen einem kleinen Einfall und einer Massenfiltration ist in der Regel die Detektionsgeschwindigkeit und die automatisierte Ansprechkapazität., nicht nur die Anwesenheit von MFA oder eine Antiphishing-Lösung am Gateway installiert.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.