
Безпека ідентифікаційних даних зазнає все більшого тиску. Паролі, відповіді на запити багатофакторної автентифікації (MFA), репутація IP-адрес, геолокація та характеристики браузера, які організації традиційно використовували для визначення легітимності входу, стають дедалі легшими для викрадення, імітації чи обходу зловмисниками.
Штучний інтелект (ШІ) посилює цей тиск не шляхом створення абсолютно нового класу атак, а шляхом прискорення та підвищення ефективності вже відомих атак на ідентифікаційні дані. Водночас динамічна зміна IP-адрес і тимчасові профілі браузерів ускладнюють відрізнення зловмисних входів від легітимних.
На тлі цього швидко мінливого ландшафту загроз організаціям потрібні ефективні заходи Zero Trust, що захищають від “легітимних” входів з інфраструктури, контрольованої зловмисниками. Саме тут на допомогу приходить довіра до пристрою, яка гарантує, що дійсних облікових даних недостатньо без контексту пристрою, з якого вони мали бути використані.
Індустріалізація атак зі зловживання обліковими записами
ШІ не створив принципово нової форми зловживання обліковими записами. Зловмисники, як і раніше, покладаються на відомі методи: фішинг, крадіжка облікових даних, зловживання MFA, викрадення сесій та соціальна інженерія. Змінилося те, скільки ручної роботи потрібно для ефективного здійснення цих атак.
Загрози можуть створювати та надсилати тисячі переконливих фішингових електронних листів з мінімальними зусиллями. Якщо потрібне більш персоналізоване повідомлення, ШІ може зібрати загальнодоступну інформацію з інтернету для створення детального профілю цілі.
Згодом зловмисники можуть адаптувати своє повідомлення відповідно до мови та бізнес-контексту цілі. Співробітник фінансового відділу може отримати запит, пов’язаний із постачальником, тоді як адміністратору буде надіслано повідомлення з проблемою доступу до хмари.
Це не означає, що ШІ самостійно здійснює все вторгнення. У більшості випадків люди все ще обирають цілі, контролюють інфраструктуру та вирішують, що робити після успішного отримання доступу.
Більш точним описом цієї зміни є те, що ШІ скорочує ручну роботу між отриманням інформації та діями на її основі. Він знижує вартість персоналізації та сортування, дозволяючи командам проводити більше кампаній і зосереджувати зусилля на облікових записах з найвищою очікуваною цінністю.
Захистіть паролі свого Active Directory за допомогою Specops Password Policy
Згідно зі звітом Verizon про розслідування витоків даних (Data Breach Investigation Report), компрометовані облікові дані залучені до 44,7% порушень безпеки.
Легко захистіть Active Directory за допомогою відповідних політик паролів, блокуючи понад 6 мільярдів компрометованих паролів, підвищуючи безпеку та скорочуючи проблеми з підтримкою!
Спробувати безкоштовно
Де традиційні сигнали довіри дають збій
Платформи ідентифікації часто поєднують кілька сигналів для прийняття рішення про те, чи варто довіряти входу. Кожен з них все ще має цінність, але зловмисники все частіше знають, як викрасти, імітувати або обійти докази, на які покладаються ці засоби контролю.
Облікові дані
Хоча варіанти без пароля стають все більш популярними, облікові дані все ще потрібні в більшості процесів автентифікації. Тому фішинг та шкідливе програмне забезпечення для крадіжки облікових даних, як-от infostealers, є першим кроком у багатьох атаках зі зловживання обліковими записами.
Зловмисники також можуть просто повторно використовувати облікові дані з попередніх витоків. Під час інциденту на початку цього року Twitch-потік IGN був захоплений невідомим зловмисником, який використав облікові дані Restream.io, що перебували в базах даних infostealers приблизно місяць, перш ніж були використані.
Ця атака підкреслює важливість сканування на наявність витоків облікових даних. Рішення, такі як Specops Password Auditor, виконують сканування Active Directory лише для читання, щоб виявити скомпрометовані паролі та пов’язані з ними вразливості.
Ви отримаєте звіт, який легко зрозуміти, щоб допомогти вам розставити пріоритети виправлень. Завантажте Specops Password Auditor безкоштовно тут.
MFA
MFA значно покращує безпеку, але її сила залежить від методу та оточуючого процесу автентифікації.
Одноразові коди можуть бути перехоплені за допомогою фішингу. Push-сповіщення можуть бути використані шляхом повторних запитів або соціальної інженерії. Фішинг “адміністратор посередині” (adversary-in-the-middle) може в реальному часі передавати облікові дані та відповіді MFA легітимному сервісу.
Зловмисники також можуть викрасти файли cookie сесії після автентифікації та взагалі уникнути виклику MFA.
IP-адреса та геолокація
Репутація IP-адрес може ідентифікувати з’єднання з відомої шкідливої інфраструктури, тоді як геолокація може позначати активність з несподіваного регіону.
Однак зловмисники можуть маршрутизувати трафік через проксі-сервери для домашніх користувачів, мобільні мережі або скомпрометовані системи. Вони можуть вибрати вихідний вузол поблизу жертви, роблячи вхід географічно правдоподібним.
Легітимну активність також важко інтерпретувати. Віддалена робота та корпоративні VPN можуть створювати невідомі локації. Більш суворі політики можуть блокувати більше атак, але вони також збільшують кількість помилкових спрацьовувань та навантаження на службу підтримки.
Керівництво NIST щодо архітектури Zero Trust відображає це обмеження. SP 800-207 стверджує, що організації не повинні надавати неявну довіру лише на основі фізичного або мережевого розташування.
Вона розглядає автентифікацію користувача та пристрою як окремі функції, які повинні відбуватися до встановлення доступу до корпоративного ресурсу.
Прив’язка пристроїв додає ще один рівень довіри
Більшість засобів контролю ідентифікації досі покладаються на облікові дані, які можуть бути представлені практично з будь-якого місця. Саме тому організації повинні розширювати рішення про довіру за межі традиційних сигналів ідентифікації.
Рішення, як-от Specops Device Trust, обмежують здатність зловмисників імітувати легітимні спроби входу та знижують ризик зловживання обліковими записами шляхом:
1. Прив’язки доступу до затвердженого обладнання
Організації повинні мати можливість реєструвати та обмежувати довірені пристрої, застосовуючи різні політики до корпоративного, особистого та стороннього обладнання.
Якщо вхід надходить з невідомого пристрою, платформа ідентифікації повинна розглядати це як значну зміну ризику. Доступ не повинен надаватися просто тому, що облікові дані та MFA пройшли успішно.
2. Безперервної оцінки користувача та пристрою
Успішний вхід не повинен створювати постійну довіру на решту сесії. Доступ повинен продовжувати залежати як від ідентичності користувача, так і від стану його пристрою.
Якщо стан змінюється, наприклад, через вимкнення захисту кінцевої точки або порушення пристроєм відповідності, рівень доступу повинен змінюватися.
3. Відповідності заходів реагування рівню ризику
Команди безпеки мають рацію, будучи обережними щодо додавання перешкод, тому політики стану пристрою не обов’язково повинні перетворювати кожну проблему на блокування доступу.
Залежно від програми та серйозності проблеми, організації можуть зменшити привілеї або надати користувачеві короткий пільговий період для виправлення пристрою.
Такий підхід забезпечує пропорційність контролю. Відсутнє оновлення не завжди слід розглядати так само, як вимкнений захист кінцевої точки або скомпрометований пристрій.
4. Полегшення для користувачів відновлення довіри
Коли доступ залежить від стану пристрою, користувачам потрібен чіткий спосіб вирішення проблем. Самостійне виправлення дозволяє співробітникам швидко вирішувати проблеми, що зменшує перебої, зберігаючи при цьому необхідний стандарт безпеки.
Зменште ризик атак зі зловживання обліковими записами за допомогою ШІ з Specops
Оскільки ШІ підвищує швидкість і персоналізацію атак зі зловживання обліковими записами, ІТ-командам потрібні рішення, які знижують ефективність цих атак.
Хоча може бути складно ідентифікувати кожен зловмисний вхід лише за мережевими сигналами, організації можуть зробити дійсні облікові дані недостатніми без контексту пристрою, з якого вони мали бути використані.
Якщо ви зацікавлені дізнатися, як Specops може допомогти в еволюції вашої стратегії безпеки ідентифікації, інтегруючи довіру до пристрою в рішення щодо доступу, зв’яжіться з нами сьогодні.
Спонсоровано та написано Specops Software.
Оригінал статті: www.bleepingcomputer.com
