Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
In den letzten Jahren hat sich die Form des Angriffs geändert: Es ist nicht mehr so viel über "Zwang Türen" auf Servern, als über die Nutzung von gültigen Anmeldeinformationen, um mit offensichtlich normal einzugehen und zu bewegen. Engaged Konten und interne Bedrohungen sind heute der häufigste und effektive Vektor, weil sie es Angreifern ermöglichen, im Aussehen von legitimen Benutzern zu arbeiten. Organisationen, die nur von vorbeugenden Maßnahmen abhängig sind, beginnen zu verstehen, dass sie eine viel tiefere Sichtbarkeit von IT-Ereignissen benötigen, um bösartige Aktivität zu erkennen, bevor es irreparable Schäden verursacht.
Einfache aber effektive Techniken - Phishing, Passwort-Wiederverwendung, Spray-Passwörter oder Social Engineering - können automatisiert werden und auf einem großen Maßstab laufen, was einen konstanten Ablauf von Versuchen erzeugt, die die besten Filter zusammenbrechen können. Berichte wie DBIR von Verizon zeigen, dass der Diebstahl der Anmeldeinformationen eine wiederkehrende Ursache von Lücken bleibt. So, jenseits der Blockierung von schädlichen E-Mails und fordern mehrere Faktoren Authentifizierung, Organisationen müssen wissen, was in ihren Echtzeit-Umgebungen geschieht.

Hier geht das Konzept der Identitäts-zentrierten Erkennung und Reaktion ein, bekannt als Identitäts-Drohungserkennung & Response (ITDR). ITDR ersetzt keine präventiven Maßnahmen, ergänzt sie Bereitstellung des Kontexts, der erforderlich ist, um verdächtige Bewegungen zu erkennen und eine schnelle Reaktion zu aktivieren. Durch die Erfassung und Analyse von Login-Ereignissen, Änderungen von Genehmigungen, Kontoerstellung und politische Modifikation hilft ein ITDR-System, zwischen legitimen Aktivität und Alarmsignalen zu erkennen.
Viele Sicherheitsreferenz-Frameworks, einschließlich des von Agenturen wie NIST sie empfehlen, davon auszugehen, dass jede Identität ein Punkt des Engagements sein kann und kontinuierliche Kontrollen anwendet. In diesem Paradigma, Identity Governance und umfassende Ereignisregistrierung sind Schlüsselstücke um die Zeit zwischen Eingriff und Detektion zu reduzieren, die den Schaden begrenzt, den ein Angreifer verursachen kann.
Die Erkennung von Anomalien bedeutet zunächst das "normale" jedes Benutzers: regelmäßige Arbeitszeiten, Anwendungen und Ressourcen, die Sie in der Regel konsultieren, angemessene Zugangsmengen. Mit diesem Referenzmodell können atypische Muster identifiziert werden, wie z.B. Zugriff in ungewöhnlichen Zeiten, Spitzen fehlgeschlagener Authentifizierungsversuche, Login von unerwarteten Standorten oder das Auftreten von Verwaltungskonten außerhalb etablierter Entladungsprozesse. Die Technik der Verwendung von gültigen Konten zur seitlichen Bewegung wird im Rahmen dokumentiert MITRE ATT & CK als "Geldkonto" und betont, warum Identitätstelemetrie entscheidend ist.
Die effektive Antwort erfordert nicht nur Alarme, sondern auch eine Schnittstelle zu untersuchen und zu handeln: in der Lage, Ereignisse nach System, Art von Ereignis oder Benutzer zu filtern; Spuren, die anzeigen, welche Ressourcen aufgerufen wurden; und einfache Zugriff auf kontextuelle Informationen, um zu entscheiden, ob eine Sitzung zu trennen, Berechtigungen zurückzusetzen oder Privilegien zu blockieren vorübergehend. Mit konsolidierten Aufzeichnungen und Analyse-Tools beschleunigt die Forschung und reduziert die Belichtungszeit.
Klassische Maßnahmen wie Mail-Filter, Multifaktor-Authentifizierung und Zugriffskontrolle nach dem Prinzip des Minimum-Privilegs (PLP) bleiben unerlässlich und müssen die Grundlage jeder Strategie bilden. Nichts davon ist jedoch unfehlbar. Reifeorganisationen kombinieren Prävention mit identitätsbasierter Erkennung und fortlaufender Governance, so dass sie nicht nur von einem Mechanismus abhängen, der ein Eindringen vermeidet, sondern schnell erkennen kann, ob ein Ausfall vorliegt.
Für IT- und Sicherheitsausrüstung bedeutet dies, in Plattformen zu investieren, die Identitäts-Governance (Rollenmanagement, hohe und niedrige Automatisierung, Zugriffs-Reviews) ohne zusätzliche Kosten pro Modul oder Feature mit Event-Audit- und Analysefunktionen integrieren. Eine einheitliche Lösung reduziert die operative Reibung und erleichtert den Sicherheitsbeamten schnelle Schlussfolgerungen über die Gesundheit der Identitätsumgebung.
Die Annahme solcher Lösungen hat auch einen kulturellen Vorteil: Sie zwingt Organisationen, Prozesse zu dokumentieren, zu standardisieren und Veränderungen zu ermöglichen und klare Workflows zu schaffen, um zu reagieren, wenn etwas als verdächtig angesehen wird. Es bietet auch Audits und Compliance-Kontrollen durch die Aufrechterhaltung einer Beratungsgeschichte, wer tat, was, wann und von wo.

Wenn Sie die Artikulation einer Identitäts-zentrierten Verteidigung vertiefen wollen, gibt es nützliche Ressourcen, die von der Industrie entwickelt werden, die helfen können, die Straßenkarte zu entwerfen: die Führer auf Multi-Faktor-Authentifizierung CISA, Artikel und Sicherheitstipps über Identität im Blog Microsoft Security, und TTPCs Analyse auf MITRE ATT & CK.
Wenn Sie auf der Suche nach einer praktischen Option sind, um Identitäts- und Event-Audit auf einer einzigen Plattform zu sammeln, gibt es Lieferanten, die benutzerdefinierte Demos und Touren anbieten, um zu zeigen, wie diese Konzepte in den täglichen Betrieb übersetzt werden. Der Schlüssel besteht darin, zu stoppen, zu reagieren und zu sehen, zu korrelieren und zu reagieren, bevor der Angreifer sein Ziel beendet.. Wenn Sie an einem Beispiel einer Plattform interessiert sind, die diese Fähigkeiten integriert, können Sie Tenfold konsultieren und eine benutzerdefinierte Demonstration auffordern 10fold.software.
Artikel gesponsert und von Tenfolk Software vorbereitet.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...