Preloader
Производитель
Решение
новости
Дистрибуция решений по кибер-безопасности, развитию и оптимизации ИТ-технологий для организаций любого масштаба
Oberig IT держит руку на пульсе ИТ-мира и предлагает самые актуальные новости по кибер-безопасности
21 июня, 2024

Что такое Identity Threat Detection & Response (ITDR)?

Подробности

Обнаружение и реагирование на угрозы идентификации (Identity Threat Detection & Response, ITDR) – это направление безопасности, которое включает в себя выявление, снижение воздействия и реагирование на угрозы, основанные на идентификации, которые направлены на конечные устройства отдельных сотрудников или пользователей. К ним относятся взломанные учетные записи пользователей, мошеннический доступ и многое другое.

Gartner определяет ITDR как «дисциплину безопасности, которая включает в себя анализ угроз, лучшие практики, базу знаний, инструменты и процессы для защиты систем идентификации. Она работает путем внедрения механизмов обнаружения, расследования подозрительных изменений и действий, а также реагирования на атаки для восстановления целостности инфраструктуры идентификации».

Поскольку множество пользователей получают доступ к ресурсам компании с различных устройств, стало важно разработать стратегию безопасности, которая позволяет обнаруживать и реагировать на угрозы на уровне личности. Таким образом, решения ITDR нельзя назвать продуктом, это набор процедур, которые создают основу безопасности. Эти процедуры более подробно рассматриваются далее в этом блоге. Для начала давайте разберемся в важности ITDR.

Важность ITDR

Что такое Identity Threat Detection & Response (ITDR)?

 

По данным исследования, проведенного при финансовой поддержке Identity Defined Security Alliance (IDSA), 79 % участников сообщили, что в течение двух предыдущих лет сталкивались с нарушениями, связанными с идентификацией.

По мере того, как киберугрозы становятся все более сложными и частыми, необходимость в надежных мерах безопасности для защиты конфиденциальной информации становится все более острой. ITDR играет решающую роль в защите активов организации, фокусируясь на обнаружении, расследовании и смягчении угроз, связанных с идентификацией личности.

Вот некоторые способы, с помощью которых решение для обнаружения и реагирования на угрозы идентификации укрепляет систему защиты вашего предприятия:

  • Глубокий контроль рисков идентификации: Непрерывный мониторинг ITDR помогает заблаговременно выявить аномальное поведение, например необычные попытки входа в систему, доступ к неавторизованным системам или внезапные всплески активности. Это дает предприятиям больше шансов предотвратить атаку до того, как она произойдет.
  • Следите за инсайдерскими атаками: Неудовлетворенные сотрудники, имеющие доступ к ресурсам компании, часто становятся субъектами беспрецедентных угроз. ITDR может помочь обнаружить инсайдерские угрозы, отмечая необычные схемы доступа к привилегированным учетным записям. Получив информацию на ранней стадии, сотрудники службы безопасности могут отозвать доступ и предотвратить угрозу.
  • Обнаружение латерального перемещения: В организациях, использующих Active Directory, злоумышленникам очень легко переходить от одной учетной записи к другой. ITDR может помочь предотвратить атаки благодаря контролю над разрешениями пользователей и доступу к потенциальным путям киберзлоумышленников.
  • Надежный план реагирования на инциденты: В случае утечки информации ITDR поможет сократить время обнаружения и реагирования. Это возможно благодаря тому, что ITDR может точно указать, какие идентификационные данные скомпрометированы, и быстро отменить доступ.
  • Соблюдение нормативных требований: В условиях растущих требований регулирующих органов к защите персональной информации (PII) платформы или решения ITDR могут помочь, применяя проактивный подход к управлению доступом пользователей.

Разбор структуры и процедур безопасности ITDR

Как уже описывалось выше, обнаружение и реагирование на угрозы идентификации (ITDR) – это система безопасности, которая включает в себя множество процедур для защиты от угроз, связанных с идентификацией. Давайте рассмотрим их более подробно:

Управление идентификацией и доступом (IAM)

Это процесс централизации и управления процессом аутентификации и авторизации пользователей. Эта процедура часто включает многофакторную аутентификацию (MFA) для защиты индивидуальных идентификационных данных.

Аналитика угроз и контекстная информация

Поставщики ITDR должны стремиться интегрировать информацию об угрозах, чтобы информировать клиентов о возникающих угрозах. Контекстная информация относится к отслеживанию источника потенциальных угроз идентификации.

Оценка рисков и обнаружение аномального поведения

Решение ITDR должно постоянно обновлять модели поведения, чтобы адаптироваться к изменяющемуся ландшафту угроз. Кроме того, не каждая аномалия представляет собой прямую угрозу. В систему ITDR должны быть включены методы оценки рисков, которые ранжируют предупреждения в зависимости от их возможного воздействия и степени серьезности. Это поможет командам безопасности определить приоритетность наиболее важных проблем.

Автоматизация реагирования и смягчение последствий

Платформы и решения ITDR позволяют реализовать рабочие процессы реагирования на инциденты с учетом идентификационных данных для быстрой изоляции и локализации взломанных учетных записей.

Связь между Active Directory и ITDR

Являясь хранилищем учетных записей пользователей, разрешений и средств контроля доступа, Active Directory представляет собой главную мишень для киберзлоумышленников. Решения ITDR могут интегрироваться с AD, чтобы получить ценные сведения о действиях пользователей в этой основной системе. Благодаря использованию передовой аналитики и машинного обучения такая интеграция позволяет в режиме реального времени выявлять аномалии, включая нежелательные попытки доступа и повышение привилегий.

ITDR повышает общий уровень безопасности и дает возможность распознавать и противодействовать угрозам, направленным на инфраструктуру Active Directory, благодаря непрерывному мониторингу этого единого центра идентификации.

Итак, хотя ITDR и инструмент безопасности AD имеют свои собственные возможности и сценарии использования, в упрощенном виде решение для безопасности AD – это версия ITDR, специально разработанная для защиты от угроз идентификации только в рамках Active Directory.

Fidelis Active Directory Intercept™

Если вы ищете решение, охватывающее более широкий круг пользователей, то вам подойдет ITDR, а для получения микрокартины вашей Active Directory – Fidelis Active Directory Intercept™.

Это единственное решение, которое сочетает в себе сетевое обнаружение и реагирование (NDR) с учетом AD и интегрированную технологию обмана Active Directory с основополагающим мониторингом журналов и событий AD, что позволяет не только выявлять угрозы Microsoft Active Directory, но и оперативно реагировать на них.

Вот некоторые преимущества решения Fidelis Active Directory Intercept™:

  • Оно позволяет выявлять риски, исходящие из различных источников.
  • Оно обеспечивает более полную и контекстную видимость ресурсов предприятия.
  • Оно позволяет командам безопасности без труда выявлять проблемы с конфигурацией, вызванные постоянными изменениями в Microsoft Active Directory.

Разверните Fidelis Active Directory Intercept™ и дайте своему предприятию возможность видеть больше, обнаруживать быстрее, защищаться лучше и реагировать своевременно.

Источник: What is Identity Threat Detection & Response (ITDR)?

Свяжитесь с нами
Обратная связь со спикером