
Безпека ідентифікаційних даних зазнає зростаючого тиску. Паролі, відповіді на запити багатофакторної автентифікації (MFA), репутація IP-адрес, геолокація та характеристики браузера, які організації традиційно використовували для визначення легітимності входу, стають дедалі простішими для зловмисників, які їх крадуть, імітують або обходять.
Штучний інтелект (ШІ) посилює цей тиск не шляхом створення принципово нового класу атак, а шляхом прискорення та підвищення ефективності відомих атак на ідентифікаційні дані. Водночас зміна IP-адрес та використання одноразових профілів браузера ускладнюють відрізнення зловмисних входів від легітимних.
В умовах такого швидкоплинного ландшафту загроз організаціям потрібні ефективні заходи Zero Trust, які захищають від «легітимних» входів з інфраструктури, контрольованої зловмисниками. Саме тут на допомогу приходить довіра до пристрою, яка гарантує, що валідних облікових даних недостатньо без контексту пристрою, з якого вони мали бути використані.
Індустріалізація атак з викраденням облікових записів
ШІ не створив принципово нової форми викрадення облікових записів. Зловмисники, як і раніше, покладаються на відомі методи: фішинг, крадіжка облікових даних, зловживання MFA, перехоплення сеансів та соціальна інженерія. Змінилося лише те, скільки ручної роботи потрібно для ефективного проведення цих атак.
Зловмисники можуть створювати та надсилати тисячі переконливих фішингових електронних листів із мінімальними зусиллями. Якщо потрібне більш персоналізоване повідомлення, ШІ може збирати публічну інформацію з усього Інтернету для створення детального профілю цілі.
Згодом зловмисники можуть адаптувати своє повідомлення відповідно до мови та бізнес-контексту цілі. Співробітник фінансового відділу може отримати запит, пов’язаний із постачальниками, тоді як адміністратору буде запропоновано вирішити проблему доступу до хмари.
Жодне з цього не означає, що ШІ самостійно керує всією атакою. У більшості випадків люди, як і раніше, обирають цілі, контролюють інфраструктуру та вирішують, що робити після успішного отримання доступу.
Точнішим описом зміни є те, що ШІ стискає людську працю між отриманням інформації та діями на її основі. Це знижує вартість персоналізації та сортування, дозволяючи командам проводити більше кампаній і зосереджувати зусилля на облікових записах із найвищою очікуваною цінністю.
Захистіть паролі свого Active Directory за допомогою Specops Password Policy
Згідно зі звітом Verizon про розслідування витоків даних (Data Breach Investigation Report), вкрадені облікові дані беруть участь у 44,7% інцидентів.
Без зусиль захистіть Active Directory за допомогою відповідних політик паролів, блокуючи понад 6 мільярдів скомпрометованих паролів, підвищуючи безпеку та скорочуючи проблеми з підтримкою!
Спробувати безкоштовно
Де традиційні сигнали довіри дають збій
Платформи ідентифікації часто поєднують кілька сигналів для визначення довіри до входу. Кожен із них все ще має цінність, але зловмисники все частіше знають, як викрасти, імітувати або обійти докази, на які покладаються ці засоби контролю.
Облікові дані
Хоча безпарольні варіанти стають все більш популярними, облікові дані все ще потрібні в більшості процесів автентифікації. Тому фішинг та шкідливе програмне забезпечення для збору облікових даних, як-от infostealers, є першим кроком у багатьох атаках з викраденням облікових записів.
Зловмисники також можуть просто повторно використовувати облікові дані з попередніх витоків. Під час інциденту на початку цього року Twitch-потік IGN був захоплений невідомим зловмисником, який використав облікові дані Restream.io, що зберігалися в базах даних infostealers приблизно місяць перед експлуатацією.
Ця атака підкреслює важливість сканування на наявність викрадених облікових даних. Рішення, такі як Specops Password Auditor, виконують сканування Active Directory лише для читання, щоб виявити викрадені паролі та пов’язані вразливості.
Після цього ви отримаєте легкий для розуміння звіт, який допоможе вам визначити пріоритети виправлень. Завантажте Specops Password Auditor безкоштовно тут.
MFA
MFA значно покращує безпеку, але її ефективність залежить від методу та навколишнього процесу автентифікації.
Одноразові коди можуть бути перехоплені через фішинг. Push-сповіщення можуть бути використані через повторні запити або соціальну інженерію. Фішинг типу «adversary-in-the-middle» може в реальному часі передавати облікові дані та відповіді MFA до легітимного сервісу.
Зловмисники також можуть викрасти cookies сеансу після автентифікації та повністю уникнути виклику MFA.
IP-адреса та геолокація
Репутація IP-адрес може виявити з’єднання з відомої зловмисної інфраструктури, тоді як геолокація може позначити активність з несподіваного регіону.
Однак зловмисники можуть маршрутизувати трафік через житлові проксі, мобільні мережі або скомпрометовані системи. Вони можуть вибрати вихідний вузол поблизу жертви, що робить вхід географічно правдоподібним.
Легітимну активність так само важко інтерпретувати. Віддалена робота та корпоративні VPN можуть створювати невідомі локації. Більш суворі політики можуть блокувати більше атак, але також збільшують кількість хибних спрацьовувань і роботи служби підтримки.
Керівництво NIST щодо архітектури Zero Trust відображає це обмеження. SP 800-207 стверджує, що організації не повинні надавати неявну довіру виключно на основі фізичного розташування або мережевого розташування.
Він розглядає автентифікацію користувача та пристрою як окремі функції, які мають виконуватися до встановлення доступу до корпоративного ресурсу.
Прив’язка пристроїв додає ще один рівень довіри
Більшість засобів контролю ідентифікації все ще залежать від облікових даних, які можна надати майже з будь-якого місця. Ось чому організаціям потрібно розширювати рішення щодо довіри за межі традиційних сигналів ідентифікації.
Рішення, як-от Specops Device Trust, обмежують здатність зловмисників підробляти легітимні спроби входу та знижують ризик викрадення облікових записів шляхом:
1. Прив’язка доступу до схваленого обладнання
Організації повинні мати можливість реєструвати та обмежувати довірені пристрої, застосовуючи різні політики до корпоративного, особистого та стороннього обладнання.
Якщо вхід здійснюється з невідомого пристрою, платформа ідентифікації повинна розцінювати це як значну зміну ризику. Доступ не повинен надаватися просто тому, що облікові дані та MFA були успішними.
2. Постійна оцінка користувача та пристрою
Успішний вхід не повинен створювати постійної довіри на решту сеансу. Доступ повинен продовжувати залежати як від ідентифікатора користувача, так і від стану його пристрою.
Якщо стан змінюється, наприклад, через вимкнення захисту кінцевої точки або вихід пристрою з-під контролю, рівень доступу повинен змінюватися.
3. Відповідність заходів реагування рівню ризику
Команди безпеки обґрунтовано обережні щодо додавання перешкод, тому політики стану пристрою не повинні перетворювати кожну проблему на блокуючу подію.
Залежно від програми та серйозності проблеми, організації можуть зменшити привілеї або надати користувачеві короткий пільговий період для виправлення пристрою.
Такий підхід забезпечує пропорційність контролю. Відсутнє оновлення не завжди слід розглядати так само, як вимкнений захист кінцевої точки або зламаний пристрій.
4. Спрощення для користувачів відновлення довіри
Коли доступ залежить від стану пристрою, користувачам потрібен чіткий спосіб вирішення проблем. Самостійне виправлення дозволяє співробітникам швидко усувати проблеми, що зменшує збої, зберігаючи необхідний стандарт безпеки.
Зменште ризик атак із викраденням облікових записів за допомогою ШІ разом зі Specops
Оскільки ШІ підвищує швидкість та персоналізацію атак з викраденням облікових записів, ІТ-командам потрібні рішення, які знижують ефективність цих атак.
Хоча ідентифікувати кожен зловмисний вхід лише за мережевими сигналами може бути складно, організації можуть зробити валідні облікові дані недостатніми без контексту пристрою, з якого вони мали бути використані.
Якщо ви зацікавлені побачити, як Specops може допомогти розвинути вашу стратегію безпеки ідентифікаційних даних, інтегрувавши довіру до пристрою в процеси прийняття рішень щодо доступу, зв’яжіться з нами сьогодні.
Спонсоровано та написано Specops Software.
Подробиці можна знайти на сайті: www.bleepingcomputer.com
