Se alla lösningsområden

ITDR – identitetsskydd och kontokapningar

Varför stulna inloggningar inte syns för endpoint-skyddet, vad ITDR bevakar och vilka signaler som avslöjar en kapning.

Varför identiteten blivit huvudvägen in

Angripare loggar hellre in än bryter sig in. Ett fungerande lösenord kräver ingen sårbarhet, ingen skadlig kod och lämnar nästan inga spår.

Uppgifterna kommer från phishing-sidor som ser ut som Microsofts inloggning, från lösenord som återanvänts på en tjänst som läckt, eller från MFA-trötthet där användaren till slut godkänner en av alla pushnotiser bara för att få tyst på telefonen.

MFA höjer tröskeln men är inget slutgiltigt skydd. Sessionstoken kan stjälas efter att inloggningen redan godkänts, och då behöver angriparen aldrig passera MFA igen.

Vad ITDR faktiskt bevakar

Inloggningsmönster. Omöjliga resor, okända enheter, anonymiseringstjänster och tidpunkter som avviker från personens normala arbetsdag.

Regler i e-posten. Nya vidarebefordringsregler och filter som döljer svar är en av de tydligaste signalerna på en pågående kapning – och något nästan ingen upptäcker manuellt.

Behörighetsändringar. Konton som får nya roller, administratörer som tillkommer, applikationer som beviljas åtkomst till postlådor.

MFA-händelser. Registrering av nya metoder, borttagna metoder och upprepade nekade försök.

Ovanligt beteende i datan. Ett konto som börjar läsa eller ladda ned i en omfattning det aldrig gjort tidigare.

Det är skillnad på att skydda och att upptäcka

De två lagren förväxlas ofta.

Lösenords- och åtkomsthantering minskar sannolikheten att uppgifter blir stulna eller återanvända. Det är förebyggande.

ITDR utgår från att det ändå händer. Det bevakar vad som görs med identiteten efter att den använts.

Ni behöver båda, och de bör införas i den ordningen – förebyggande först, eftersom det är billigare och tar bort en stor del av volymen.

Att upptäcka räcker inte

En kapning som upptäcks men inte stoppas inom minuter är fortfarande en kapning.

Kontrollera därför vad lösningen gör automatiskt: avslutar aktiva sessioner, spärrar kontot, tar bort den skapade regeln. Och vem som får larmet när det sker utanför kontorstid – vilket är när det oftast sker. Där kommer SOC-lagret in.

För MSP:er

Identitetsbevakning är en av de tjänster som enklast paketeras som ett eget tillägg i avtalet: värdet är begripligt för kunden, och den löpande arbetsinsatsen är låg när bevakningen väl är på plats.

Kräv multi-tenant med kundseparering, och koppla larmen till ert ärendesystem så att de hamnar i samma kö som allt annat.

Ett stulet lösenord ser korrekt ut. ITDR bevakar identiteterna och upptäcker kapningen. Vi hjälper er få lagret på plats.

Vanliga frågor om ITDR

Vad står ITDR för?
Identity Threat Detection and Response. Skydd som bevakar identiteter och konton i stället för enheter.

Räcker inte MFA?
MFA höjer tröskeln men stoppar varken sessionsstöld eller MFA-trötthet, där användaren godkänner en pushnotis för att få tyst på telefonen.

Varför ser inte vårt endpoint-skydd en kontokapning?
För att det inte finns något på enheten att se. Angriparen loggar in i molnet med korrekta uppgifter och rör aldrig en dator.

Vad är den tydligaste signalen på en kapning?
En ny vidarebefordrings- eller filterregel i e-posten, ofta i kombination med en inloggning från okänd plats. Den kombinationen är sällan oskyldig.

Vad är skillnaden mot en lösenordshanterare?
En lösenordshanterare minskar risken att uppgifter blir stulna. ITDR upptäcker när de ändå används av fel person.

Kan kontot spärras automatiskt?
Ja, och det bör det. Fråga specifikt om lösningen kan avsluta aktiva sessioner – att bara ändra lösenordet räcker inte om angriparen redan har en giltig session.

Fungerar det för Google Workspace?
Stödet varierar mellan plattformar. De flesta lösningar är starkast på Microsoft 365 och Entra ID – kontrollera täckningen mot er miljö.

Produkter inom området

Nordlo

Nordlo bygger skalbar IT-leverans med MSP Nordics som strategisk partner

37 % effektivare servicehantering genom standardiserade processer och automation
Läs mer
Läs mer
Med rätt plattform och tydliga processer kan vi skala vår leverans utan att öka administrationen i samma takt.
Nordlo

Vill du höra mer?

Vi berättar gärna mer om hur vi anpassat och skräddarsytt långsiktiga lösningar för våra kunder.