什麼是身份威脅偵測與應變(ITDR)?
隨著雲端運算、人工智慧與遠端工作的成長,傳統的界限正迅速瓦解。身份威脅偵測與回應(IDTR)透過識別常見的身份相關威脅來解決這些問題,例如憑證被竊與帳號接管(ATO)攻擊。
雖然許多組織已有身份安全解決方案,但傳統的身份與存取管理(IAM)及多重身份驗證(MFA)解決方案已不足以保障安全。隨著ATO攻擊及非人類身份(NHIs)日益增加,企業需要能夠快速偵測並回應與身份相關的外洩事件。
身份威脅的重要性
與身份相關的外洩是企業安全的最高威脅,且 近四分之一的攻擊 (22%)從被盜憑證開始,成為資安外洩的首要原因。憑證可以透過各種方式被竊取(釣魚、惡意軟體等),並讓攻擊者取得企業網路上合法員工帳號的存取權。一旦進入,他們就能竊取敏感資料、植入惡意軟體,或採取其他行動損害企業。
常見的身份攻擊技術
與身份相關的攻擊可以使用多種不同的機制。攻擊者利用的主要漏洞包括:
- 弱密碼:憑證填充、暴力破解密碼猜測和密碼噴射攻擊,都是利用弱密碼和重複使用的密碼來授權帳號存取。
- 社會工程學:網路釣魚及其他社交工程攻擊會誘使使用者交出密碼或安裝惡意軟體竊取密碼。
- 不安全的 IAM 政策:薄弱或設定錯誤的 IAM 政策可能讓未經授權的使用者取得特權功能及敏感資料。
- 會話接管:攻擊者可能會竊取會話令牌或其他識別碼,從而劫持活躍且已認證的使用者會話。
- 內部威脅:企業內部可信賴的內部人士可能會被脅迫、賄賂或欺騙,採取有利於網路攻擊的行動。
身份妥協的後果
身份入侵允許攻擊者濫用授權給合法使用者的存取權與權限。對企業可能產生的一些影響包括:
- 資料外洩:攻擊者可能會利用被入侵的帳號,利用用戶合法存取敏感資料的機會。
- 惡意軟體感染:勒索軟體及其他惡意軟體可能由攻擊者利用被入侵帳號,透過 VPN、RDP 及其他遠端存取工具存取目標系統來傳播。
- 監管處罰:資料保護法規,如 GDPR、PCI DSS 及 HIPAA,要求必須控制對受保護資料的存取,因此未經授權的存取可能導致罰款或其他監管處罰。
- 商業中斷:攻擊者可能利用未經授權的存取來執行阻斷服務(DoS)攻擊,事件發生後的事件回應可能會影響正常的業務運作。
- 聲譽損害:資料外洩及其他因身份外洩而引發的事件,可能會損害組織在客戶、合作夥伴、監管機構及其他利害關係人的聲譽。
- 成本增加:事故修復、營業中斷及罰款都可能為企業帶來成本。
ITDR 的核心功能
ITDR 將傳統身份管理擴展至專注於監控、偵測與回應的功能。主動識別並處理待發攻擊,而非事後回應,組織能降低事件成本與影響。ITDR 也使組織能透過修復事件並執行跨身份系統(如 Windows AD、Entra ID 及 Okta)的最低權限存取控制,強化其零信任安全態勢。
核心ITDR功能
監控身份系統
IDTR 從多個來源收集並彙整身份資料,例如目錄服務、IAM 及 SSO 提供者。這些資訊使系統能持續監控使用者與裝置的活動。在建立正常活動基線後,可利用異常及異常的存取模式來識別潛在攻擊。
這種監控也使組織能將身份監控與內部及外部需求對齊。如 HIPAA、PCI DSS 及 GDPR 等法規,要求對受保護資料進行存取監控。
偵測可疑身份行為
持續監控企業內使用者活動,能偵測可疑或異常行為,可能顯示攻擊。IDTR 可能偵測到的一些行為包括:
- 不可能的旅行和異常的登入時間。
- 常見的特權升級模式。
- 嘗試使用盜用憑證進行橫向移動。
- 過度的登入失敗。
自動化回應與修復
ITDR 的定義是能夠迅速回應疑似攻擊、控制攻擊者並減輕潛在損害的能力。ITDR 解決方案可能採取的一些措施包括:
- 鎖定或暫停被入侵的帳號。
- 觸發多重認證(MFA)重新認證。
- 隔離網路上的裝置或會話。
- 向 SOC/SIEM 團隊發送警報。
- 與 SOAR 整合,以實現協調式回應。
ITDR 與IAM、PAM 與 MFA
ITDR 是完整身份管理與安全套件的一個組成部分,除了 IAM、PAM 及 MFA 等預防措施外,還加入威脅偵測與回應功能。這些解決方案互補,著重不同領域,包括:
- IAM:身份管理
- PAM:管理特權存取
- MFA:防範ATO攻擊
- ITDR:識別與修復與身份相關的事件
比較身份安全方法
Cato Networks 如何支援身份威脅偵測
該 Cato SASE 雲端平台 作為整合性功能的一部分,支援 ITDR 零信任網路存取(ZTNA) 功能。ZTNA 持續監控網路流量,執行企業政策、認證、最低權限存取控制及會話驗證。隨著 ZTNA 與 ITDR 整合進 Cato SASE 雲端平台,這些功能同時受益於 Cat 的全球私有骨幹與融合安全服務邊緣(SSE)功能。
零信任網路存取(ZTNA)
Cato 透過 ZTNA 實作 ITDR,提供企業廣域網內的零信任身份安全。ZTNA 與身份提供者整合,如 Okta、AD 和 Ping,並根據使用者、裝置及位置強制執行情境感知的存取政策。執法以每場次執行,所需控制措施會根據風險等級動態更新。
持續會話監控
持續會話監控能洞察會話劫持及惡意使用已認證會話的情境。主要能力包括:
- 偵測異常的會話行為。
- 阻擋側向移動嘗試。
- 當風險增加時強制重新認證。
- 減少被入侵帳戶的停留時間。
統一安全堆疊
Cato SASE 雲端平台實作了融合的 SSE 堆疊,結合了 ITDR 與 FWaaS, 西南聯盟, CASB, 以及 DLP.這種組合讓平台能管理身份外洩可能帶來的影響,並實施 雲端原生安全 在分散式勞動力中執行。此外,單一政策引擎透過多項安全功能的集中管理,降低營運複雜度。
實務中的身份威脅偵測
攻擊者喜歡被入侵的憑證,因為這能合法存取企業系統。一些常見情境包括:
- 攻擊者透過網路釣魚攻擊入侵員工的憑證。ITDR 會識別異常存取模式並鎖定帳戶以供審查。
- SaaS 應用程式在員工帳號的登入失敗率很高。ITDR 識別了一次嘗試的憑證填充攻擊,並封鎖來自已知惡意地址的未來請求。
- 內部人士利用特權帳號收集並竊取企業的敏感資料。ITDR 會標記該權限濫用企圖,鎖定帳號,並阻止敏感資料離開網路。
常見問題
ITDR 與 IAM 和 PAM 有何不同?
IAM 與 PAM 是預防性解決方案,旨在透過控制企業資源存取來阻擋攻擊。ITDR 著重於偵測與回應,尋找攻擊進行中的跡象並加以修復。這些解決方案互補,因為 ITDR 能阻止 IAM 和 PAM 無法防範的攻擊。
為什麼 ITDR 對零信任至關重要?
零信任防止未經授權存取企業資源,但對利用合法權限的攻擊毫無作用。ITDR 補充零信任,透過尋找身份相關攻擊的跡象。例如,攻擊者可能會利用被入侵的憑證合法存取企業應用程式。零信任可能允許這樣做,但 ITDR 可以識別攻擊跡象並阻擋。
ITDR 能減輕內部威脅嗎?
內部威脅是 ITDR 設計來應對的主要威脅之一。利用行為分析,ITDR 能識別受信任使用者異常或潛在惡意活動的跡象。透過識別這些異常行為並阻止橫向移動,ITDR 能更快捕捉內部威脅,並防止其透過組織網絡擴散。
ZTNA 在 ITDR 中扮演什麼角色?
ITDR 負責識別身份相關攻擊的跡象,而 ZTNA 則透過存取控制或其他限制來執行決策。例如,如果 ITDR 認為某帳戶遭到入侵,ZTNA 可能會要求重新認證。當作為像 Cato SASE Cloud 這樣的 SASE 平台一部分實作時,這使得身份強制在雲端、資料中心及分支存取間保持一致。
ITDR 會取代多重因素(MFA)嗎?
ITDR 是 MFA 的輔助技術。MFA 透過強化驗證降低帳號被入侵的風險,而 ITDR 則致力於利用被入侵帳號識別攻擊。
與 Cato Networks 合作的身份威脅偵測與回應
隨著身份成為「新邊界」,ITDR 對企業安全越來越重要。Cato SASE 雲端平台結合 ZTNA 的 ITDR,作為融合 SASE 平台的一部分,提供企業間更簡化且一致的身份安全。
看看 Cato Networks 如何透過 ZTNA 和 SASE 強化身份安全。申請示範 探索如何降低身份驅動的風險。
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.