Identität ist der neue Sicherheitsumfang in der Ära der Hybridarbeit

Autor: Veröffentlicht 4 min de lectura 155 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die Kombination von hybrider Arbeit, persönlichen Geräten am Post- und Drittanbieter-Zugang hat die Identitäten - Mensch und Nichtmensch - zum Hauptsicherheitsumfang vieler Organisationen gemacht. Die Angreifer wissen dies: Die Kompromissbereitstellung eines Kontos ist oft schneller, ruhiger und kostengünstiger als die Nutzung der Infrastrukturverwundbarkeit und diese Realität zwingt uns zu überdenken, wie wir Vertrauen in jeden Zugang validieren.

In den letzten Jahren haben wir eine taktische Evolution gesehen: Es ist nicht genug, Passwörter zu stehlen, jetzt weisen die Gegner auf Sitzungen und den Authentifizierungsprozess. Techniken wie die sogenannte "MFA-Ermüdung" (Bombierung von Benachrichtigungen, bis der Benutzer akzeptiert) oder das Abfangen von Sitzungs-Token durch Rahmen von Adversary-in- the-middle ermöglichen es Ihnen, Kontrollen auszuweichen, die auf Papier robust waren. Erfolgreiche Authentisierung beendete eine Vertrauensgarantie auf eigene Faust.

Identität ist der neue Sicherheitsumfang in der Ära der Hybridarbeit
Bild generiert mit IA.

Ein weiterer kritischer Vektor ist Endpunkte. Mit Mitarbeitern, die unbemannte persönliche und mobile Computer verwenden, wächst das Risiko von Infostealern und anderen Malware, die Anmeldeinformationen und Session-Cookies extrahieren. Ein kompromittiertes Gerät verwandelt eine legitime Identität in eine offene Tür und vielen Organisationen fehlt noch die kontinuierliche Sichtbarkeit, um diese Bedingung in Echtzeit zu erkennen.

Die Auswirkungen sind sowohl technische als auch kommerzielle: Datenverlust, Serviceunterbrechung, regulatorische Sanktionen und Rufschäden. Darüber hinaus führt die Notwendigkeit, die Sicherheit und die Produktivität auszugleichen, operative Dilemmen ein; die Sperrung des Standardzugangs kann die Ausrüstung paralysieren, während zu viel das Risiko erhöht. Deshalb reichen lediglich reaktive Strategien nicht mehr aus.

Die gute Nachricht ist, dass es praktische und ergänzende Maßnahmen gibt, um die Wahrscheinlichkeit und Auswirkungen von Kontoabschaltungen zu reduzieren. Anstatt sich nur auf den Moment des Logins zu verlassen, sollten Organisationen adoptieren kontinuierliche Verifikationsmodelle die Position, den Sitzungskontext und die Verhaltenssignale des Geräts während der Verbindung einbeziehen. Für die technische Beratung siehe Empfehlungen für die moderne Authentifizierung wie die von NIST gesammelten: NIST SP 800-63B.

Implementieren phishing-resistente Authentifizierungsmethoden, wie FIDO2 und physische Schlüssel, reduziert deutlich die Wirksamkeit von Kampagnen, die versuchen, Anmeldeinformationen zu erfassen oder mit Aufforderungen zu täuschen. Gleichzeitig ist es von entscheidender Bedeutung, Legacy-Authentifizierungsprotokolle zu deaktivieren und zu blockieren, die keine modernen Kontrollen unterstützen; Microsoft dokumentiert, wie diese Methoden ein häufiger Einstiegspfad bleiben und wie sie in Cloud-Umgebungen gemildert werden können: Vermächtnis-Authentifizierungsmanagement in Azure AD.

Die effektive Verteidigung verbindet Identitätskontrollen mit Endpoint Protection und Session-Detektion. EDR / EDRms Werkzeuge kombiniert mit bedingten Zugriffsrichtlinien, die Gerätehygiene und Benutzerort bewerten, ermöglichen Zugriffsentscheidungen auf Risikobasis, nicht Vermutungen. Schutz von Session-Cookies und -Token, Überwachung von Verhaltensanomalien und Anwendung von Access Point Mediation sind Praktiken, die den Erfolg von Session Entführung Techniken reduzieren.

Nicht weniger wichtig ist Governance: vollständige Bestandsaufnahme von Identitäten (einschließlich Servicekonten und Automatisierung), Mindestprivilegienprinzipien und regelmäßige Zugriffsbeurteilungen. Die Integration von detaillierten Aufzeichnungen in ein IMS und kontinuierliche Bedrohungsjagd- und Angriffssimulationsübungen (Team-Netzwerk, kontrolliertes Phishing) machen eine frühzeitige Erkennung einer operativen Kapazität, nicht eine Hoffnung.

Identität ist der neue Sicherheitsumfang in der Ära der Hybridarbeit
Bild generiert mit IA.

Die Bildung muss sich weiterentwickeln: Stoppen Sie die Konzentration nur auf "nicht anklicken" und zeigen konkrete Anzeichen von Angriffen auf MFA, wie auf unerwartete Aufforderungen reagieren und wie man Vorfälle melden, ohne diejenigen zu kriminalisieren, die warnen. Der menschliche Faktor bleibt lebenswichtig, muss aber durch Prozesse und Lösungen gestärkt werden, die Reibung reduzieren und die Sicherheit erhöhen.

Für Teams, die eine defensive Strategie entwerfen, erfordert der Pfad die Kombination von Richtlinien, Technologien und Prozessen: physikalisch-resistente Authentifizierung, kontinuierliche Geräteprüfung, vererbte Authentifizierungssperrung, erweiterte Endpunkte Schutz, Sitzungssicht und starre Identitätsführung. Niemand kann das Nullrisiko garantieren, aber die Summe dieser Maßnahmen verwandelt dem Angreifer ein einfaches Ziel mit viel weniger attraktiven operativen und taktischen Kosten.

Schließlich und über konkrete Werkzeuge hinaus ist es wichtig zu messen. Die Schaffung von Risikoindikatoren, die Simulation von Angriffen und die Überprüfung von Politiken nach realen Metriken ermöglicht die Anpassung von Investitionen und die Priorisierung von Kontrollen mit nachgewiesenen Auswirkungen. Für diejenigen, die die Natur und den Umfang des Problems vertiefen wollen, liefern vierteljährliche und jährliche Berichte wie die Verizon DBIR wertvolle Daten über Lückentrends: Verizon DBIR.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.