Varför identiteten blivit huvudvägen in
Angripare loggar hellre in än bryter sig in. Ett fungerande lösenord kräver ingen sårbarhet, ingen skadlig kod och lämnar nästan inga spår.
Uppgifterna kommer från phishing-sidor som ser ut som Microsofts inloggning, från lösenord som återanvänts på en tjänst som läckt, eller från MFA-trötthet där användaren till slut godkänner en av alla pushnotiser bara för att få tyst på telefonen.
MFA höjer tröskeln men är inget slutgiltigt skydd. Sessionstoken kan stjälas efter att inloggningen redan godkänts, och då behöver angriparen aldrig passera MFA igen.
Vad ITDR faktiskt bevakar
Inloggningsmönster. Omöjliga resor, okända enheter, anonymiseringstjänster och tidpunkter som avviker från personens normala arbetsdag.
Regler i e-posten. Nya vidarebefordringsregler och filter som döljer svar är en av de tydligaste signalerna på en pågående kapning – och något nästan ingen upptäcker manuellt.
Behörighetsändringar. Konton som får nya roller, administratörer som tillkommer, applikationer som beviljas åtkomst till postlådor.
MFA-händelser. Registrering av nya metoder, borttagna metoder och upprepade nekade försök.
Ovanligt beteende i datan. Ett konto som börjar läsa eller ladda ned i en omfattning det aldrig gjort tidigare.
Det är skillnad på att skydda och att upptäcka
De två lagren förväxlas ofta.
Lösenords- och åtkomsthantering minskar sannolikheten att uppgifter blir stulna eller återanvända. Det är förebyggande.
ITDR utgår från att det ändå händer. Det bevakar vad som görs med identiteten efter att den använts.
Ni behöver båda, och de bör införas i den ordningen – förebyggande först, eftersom det är billigare och tar bort en stor del av volymen.
Att upptäcka räcker inte
En kapning som upptäcks men inte stoppas inom minuter är fortfarande en kapning.
Kontrollera därför vad lösningen gör automatiskt: avslutar aktiva sessioner, spärrar kontot, tar bort den skapade regeln. Och vem som får larmet när det sker utanför kontorstid – vilket är när det oftast sker. Där kommer SOC-lagret in.
För MSP:er
Identitetsbevakning är en av de tjänster som enklast paketeras som ett eget tillägg i avtalet: värdet är begripligt för kunden, och den löpande arbetsinsatsen är låg när bevakningen väl är på plats.
Kräv multi-tenant med kundseparering, och koppla larmen till ert ärendesystem så att de hamnar i samma kö som allt annat.
