Выявление угроз для учётных данных и реагирование
ITDR — это новый класс решений и подходов в информационной безопасности, который объединяет проверенные практики выявления угроз для учётных данных и техники реагирования, которые повышают уровень защиты. Эти инструменты эффективно выявляют атаки на учётные данные и позволяют предотвращать их.
Зачем нужно ITDR
Новый класс решений ввела Gartner, отметив, что учётные данные являются значимым вектором в поверхности атаки компаний. Большинство из них выделяют существенные бюджеты на настройку и совершенствование многофакторной аутентификации и систем управления доступом (IAM). Но таким образом не удаётся обеспечить необходимый уровень безопасности самих учётных данных.
Чем ITDR отличается от IAM, PAM и IGA
Существует несколько классов ИБ-инструментов для управления доступом сотрудников, но ни один из них не концентрируется именно на защите учётных данных. К этой группе относятся:
- IAM, которые управляют непосредственно доступом к корпоративным системам, в том числе регулируют многофакторную аутентификацию (MFA);
- PAM, которые берут на себя контроль доступа для пользователей с расширенными правами, то есть административных учётных записей с повышенным риском в случае атаки;
- IGA, которые помогают навести порядок в ролях пользователей и необходимых для них наборах привилегий.
Ни одно из этих решений не концентрируется именно на угрозах для учётных данных и не обеспечивает защиту от этих опасностей в режиме реального времени. Эту задачу берут на себя инструменты ITDR.
Основные функции ITDR
- Непрерывный мониторинг всех действий, связанных с учётными данными. Инструменты ITDR отслеживают попытки аутентификации, запросы доступа, изменение уровня привилегий, а также поведение пользователей во всех системах. Инструмент охватывает учётные записи не только сотрудников, но и технические.
- Поведенческая аналитика в связке с учётными данными и поиск аномалий. Например, время и место входа, характеристики устройства сотрудника и другие сведения. Используется ИИ и машинное обучение.
- Анализ данных о текущих угрозах из TIP для выявления актуальных опасностей для учётных данных.
- Аудит и управление учётными записями с целью поиска ошибок в конфигурации, излишних привилегий, теневых аккаунтов, которые уже не используются, и других уязвимостей системы.
- Автоматическое и ручное реагирование на выявленные угрозы. Например, запрос многофакторной аутентификации для подозрительных попыток входа, временная блокировка аккаунтов, прекращение вызывающих подозрение сессий, изоляция затронутых систем и пользователей, автоматический запрос смены пароля и принятие других мер.
От чего защищает ITDR
Инструмент эффективно предотвращает:
- использование учётных данных сотрудников злоумышленниками;
- несанкционированное повышение уровня доступных привилегий для конкретных аккаунтов;
- нелегитимное использование сервисных учётных записей;
- все типы атак с применением учётных данных, например, «распыление паролей».
Как внедрить ITDR в компании
- Оценить риски для учётных данных, включая административные и технические записи.
- Интегрировать ITDR с другими ИБ-инструментами для получения актуальных сведений об угрозах и быстрого реагирования.
- Создать и внедрить корпоративную политику доступа, а также реагирования на инциденты, связанные с учётными данными.
- Обеспечить соблюдение требований всеми подразделениями компании и внешними подрядчиками, у которых есть доступ к системам.