Обнаружение и реагирование на угрозы идентификации (Identity Threat Detection & Response, ITDR) – это направление безопасности, которое включает в себя выявление, снижение воздействия и реагирование на угрозы, основанные на идентификации, которые направлены на конечные устройства отдельных сотрудников или пользователей. К ним относятся взломанные учетные записи пользователей, мошеннический доступ и многое другое.
Gartner определяет ITDR как «дисциплину безопасности, которая включает в себя анализ угроз, лучшие практики, базу знаний, инструменты и процессы для защиты систем идентификации. Она работает путем внедрения механизмов обнаружения, расследования подозрительных изменений и действий, а также реагирования на атаки для восстановления целостности инфраструктуры идентификации».
Поскольку множество пользователей получают доступ к ресурсам компании с различных устройств, стало важно разработать стратегию безопасности, которая позволяет обнаруживать и реагировать на угрозы на уровне личности. Таким образом, решения ITDR нельзя назвать продуктом, это набор процедур, которые создают основу безопасности. Эти процедуры более подробно рассматриваются далее в этом блоге. Для начала давайте разберемся в важности ITDR.
Важность ITDR

По данным исследования, проведенного при финансовой поддержке Identity Defined Security Alliance (IDSA), 79 % участников сообщили, что в течение двух предыдущих лет сталкивались с нарушениями, связанными с идентификацией.
По мере того, как киберугрозы становятся все более сложными и частыми, необходимость в надежных мерах безопасности для защиты конфиденциальной информации становится все более острой. ITDR играет решающую роль в защите активов организации, фокусируясь на обнаружении, расследовании и смягчении угроз, связанных с идентификацией личности.
Вот некоторые способы, с помощью которых решение для обнаружения и реагирования на угрозы идентификации укрепляет систему защиты вашего предприятия:
- Глубокий контроль рисков идентификации: Непрерывный мониторинг ITDR помогает заблаговременно выявить аномальное поведение, например необычные попытки входа в систему, доступ к неавторизованным системам или внезапные всплески активности. Это дает предприятиям больше шансов предотвратить атаку до того, как она произойдет.
- Следите за инсайдерскими атаками: Неудовлетворенные сотрудники, имеющие доступ к ресурсам компании, часто становятся субъектами беспрецедентных угроз. ITDR может помочь обнаружить инсайдерские угрозы, отмечая необычные схемы доступа к привилегированным учетным записям. Получив информацию на ранней стадии, сотрудники службы безопасности могут отозвать доступ и предотвратить угрозу.
- Обнаружение латерального перемещения: В организациях, использующих Active Directory, злоумышленникам очень легко переходить от одной учетной записи к другой. ITDR может помочь предотвратить атаки благодаря контролю над разрешениями пользователей и доступу к потенциальным путям киберзлоумышленников.
- Надежный план реагирования на инциденты: В случае утечки информации ITDR поможет сократить время обнаружения и реагирования. Это возможно благодаря тому, что ITDR может точно указать, какие идентификационные данные скомпрометированы, и быстро отменить доступ.
- Соблюдение нормативных требований: В условиях растущих требований регулирующих органов к защите персональной информации (PII) платформы или решения ITDR могут помочь, применяя проактивный подход к управлению доступом пользователей.
Разбор структуры и процедур безопасности ITDR
Как уже описывалось выше, обнаружение и реагирование на угрозы идентификации (ITDR) – это система безопасности, которая включает в себя множество процедур для защиты от угроз, связанных с идентификацией. Давайте рассмотрим их более подробно:
Управление идентификацией и доступом (IAM)
Это процесс централизации и управления процессом аутентификации и авторизации пользователей. Эта процедура часто включает многофакторную аутентификацию (MFA) для защиты индивидуальных идентификационных данных.
Аналитика угроз и контекстная информация
Поставщики ITDR должны стремиться интегрировать информацию об угрозах, чтобы информировать клиентов о возникающих угрозах. Контекстная информация относится к отслеживанию источника потенциальных угроз идентификации.
Оценка рисков и обнаружение аномального поведения
Решение ITDR должно постоянно обновлять модели поведения, чтобы адаптироваться к изменяющемуся ландшафту угроз. Кроме того, не каждая аномалия представляет собой прямую угрозу. В систему ITDR должны быть включены методы оценки рисков, которые ранжируют предупреждения в зависимости от их возможного воздействия и степени серьезности. Это поможет командам безопасности определить приоритетность наиболее важных проблем.
Автоматизация реагирования и смягчение последствий
Платформы и решения ITDR позволяют реализовать рабочие процессы реагирования на инциденты с учетом идентификационных данных для быстрой изоляции и локализации взломанных учетных записей.
Связь между Active Directory и ITDR
Являясь хранилищем учетных записей пользователей, разрешений и средств контроля доступа, Active Directory представляет собой главную мишень для киберзлоумышленников. Решения ITDR могут интегрироваться с AD, чтобы получить ценные сведения о действиях пользователей в этой основной системе. Благодаря использованию передовой аналитики и машинного обучения такая интеграция позволяет в режиме реального времени выявлять аномалии, включая нежелательные попытки доступа и повышение привилегий.
ITDR повышает общий уровень безопасности и дает возможность распознавать и противодействовать угрозам, направленным на инфраструктуру Active Directory, благодаря непрерывному мониторингу этого единого центра идентификации.
Итак, хотя ITDR и инструмент безопасности AD имеют свои собственные возможности и сценарии использования, в упрощенном виде решение для безопасности AD – это версия ITDR, специально разработанная для защиты от угроз идентификации только в рамках Active Directory.
Fidelis Active Directory Intercept™
Если вы ищете решение, охватывающее более широкий круг пользователей, то вам подойдет ITDR, а для получения микрокартины вашей Active Directory – Fidelis Active Directory Intercept™.
Это единственное решение, которое сочетает в себе сетевое обнаружение и реагирование (NDR) с учетом AD и интегрированную технологию обмана Active Directory с основополагающим мониторингом журналов и событий AD, что позволяет не только выявлять угрозы Microsoft Active Directory, но и оперативно реагировать на них.
Вот некоторые преимущества решения Fidelis Active Directory Intercept™:
- Оно позволяет выявлять риски, исходящие из различных источников.
- Оно обеспечивает более полную и контекстную видимость ресурсов предприятия.
- Оно позволяет командам безопасности без труда выявлять проблемы с конфигурацией, вызванные постоянными изменениями в Microsoft Active Directory.
Разверните Fidelis Active Directory Intercept™ и дайте своему предприятию возможность видеть больше, обнаруживать быстрее, защищаться лучше и реагировать своевременно.
Источник: What is Identity Threat Detection & Response (ITDR)?
