Захист ідентифікаційних даних став головним пріоритетом для служб безпеки. Однак багато організацій залишаються незахищеними через «сліпі зони», викликані розростанням ідентифікаційних даних та невиправданою довірою до постачальників ідентифікаційних даних. Прочитавши цю статтю, ви дізнаєтеся, чому традиційні заходи безпеки виявляються недостатніми, як зловмисники, керовані штучним інтелектом, посилюють загрози ідентифікації та чому проактивний підхід, орієнтований на ідентифікацію, – єдиний шлях уперед.
Ситуація з безпекою ідентифікації змінилася – не лише тому, що зловмисники винаходять нові експлойти, а й тому, що ми ненавмисно полегшили їм роботу. Розростання ідентифікаційних даних широко відчинило двері, фактично надавши зловмисникам власний «золотий квиток» – те, що, можливо, є найціннішим активом організації: її ідентифікаційні дані.
Пам’ятаєте часи, коли співробітнику був потрібний лише один корпоративний логін і кілька дозволів для доступу до додатків та ресурсів, необхідних для виконання роботи? Сьогодні кожен співробітник, підрядник, сервісний обліковий запис і навіть кожен IoT-пристрій обплутані складною павутиною дозволів, що поширюються через безліч постачальників ідентифікаційних даних (IDP), що охоплюють служби каталогів, такі як Microsoft Active Directory (AD) та Entra ID, хмарні служби, програми SaaS та засоби віддаленого доступу. Розвиток IoT ще більше ускладнив цю проблему, оскільки з’явилися машинні ідентифікатори, які безперешкодно взаємодіють у цих середовищах, збільшуючи як складність експлуатації, так і ризики безпеки.
За даними звіту Identity Defined Security Alliance «2024 Trends in Identity Security» («Тенденції в галузі безпеки ідентифікаційних даних»), 57% фахівців з безпеки називають це однією з основних проблем для організацій. Оскільки організації все більше покладаються на численні рішення з управління ідентифікацією та доступом (IAM) для навігації по складним гібридним та мультихмарним середовищам, кожне нове рішення додає ще один рівень дозволів, ще одне місце, де ідентифікаційні дані можуть бути використані, та ще одні двері для зловмисників.
У чому проблема? Ідентифікація – шлях найменшого опору.
Навіщо зламувати систему, якщо можна увійти до неї?
Крадіжка облікових даних та підвищення привілеїв – основа сучасних атак. Латеральне переміщення – коли зловмисник непомітно переходить від системи до системи, використовуючи легітимні облікові дані, – стало однією з загроз, що найважче виявляються. Чому? Тому що це схоже на звичайну роботу.
Чому зловмисники атакують особисті дані?
Крім того, що фішинг є широко ефективним, є три основні причини.
- Стійкість – зламавши обліковий запис, зловмисники можуть зберігати доступ до нього протягом тривалого часу, часто залишаючись непоміченими.
- Прихованість – вхід до системи з дійсними обліковими даними не викликає тривоги, як це робить шкідливе програмне забезпечення.
- Ескалація – один непривілейований користувач може стати першим доміно у ланцюжку ескалації привілеїв.
Зловмисники не просто використовують ідентифікаційні дані – вони експлуатують їх для отримання довгострокового доступу за допомогою нових інструментів штучного інтелекту. Тепер зловмисники мають можливість автоматизувати атаки на основі облікових даних, що дозволяє їм міцно утримуватися в мережах, діяти потай і підвищувати привілеї, не викликаючи традиційних сигналів тривоги. Крадіжка облікових даних, фішинг та вкидання облікових даних стають все більш масштабною зброєю, що дозволяє зловмисникам проникати в середовище, змішуватись з легітимними користувачами та розширювати свої позиції до виявлення. Без проактивного захисту ідентифікаційних даних організації залишаються сліпими до цих безшумних вторгнень, доки не стає занадто пізно.
Чому саме зараз? Криза ідентифікації досягла переломного моменту
Більшість організацій сьогодні покладаються на кілька IDP для керування складними хмарними та віддаленими робочими середовищами. Однак багато хто вважає, що безпекою ідентифікації «займається» їхній постачальник ідентифікаційних даних – Active Directory, Entra ID або інше рішення IAM. Насправді IDP призначені насамперед для автентифікації та контролю доступу, а не для комплексного захисту. Це помилкове почуття безпеки часто призводить до бездіяльності, залишаючи організації вразливими до неправильної конфігурації, нічийних облікових записів та надмірних дозволів – все це значно розширює поверхню атаки для компрометації облікових даних.
Стрімке впровадження хмарних технологій, SaaS, віддаленої роботи та IoT перетворило безпеку ідентифікації на кошмар для захисників
Давайте подивимося правді в очі: AD була розроблена для локальних середовищ більше 25 років тому, а Entra ID еволюціонувала для управління ідентифікацією в хмарі, але жодна з цих систем не була створена для роботи з масштабом та складністю сучасного гібридного ландшафту ідентифікації, що складається з кількох хмар. Кожен інструмент, пов’язаний з ідентифікацією, відіграє свою роль, але жоден з них сам не є повноцінним рішенням.
Технологія управління привілейованим доступом (PAM) допомагає захистити цінні облікові записи, але не дає уявлення про ширший ландшафт ідентифікації. Технології управління ідентифікацією (IGA) забезпечують дотримання політик, але не дозволяють виявляти ризики в режимі реального часу. Продукти для виявлення та реагування на загрози ідентифікації (ITDR) можуть виявляти загрози, але часто занадто пізно – до того моменту, коли спрацьовує сповіщення, збитків вже завдано. Без єдиного підходу командам безпеки доводиться усувати прогалини, а не проактивно управляти ризиками ідентифікації.
Проактивний захист ідентифікаційних даних: Подальші дії
Команди безпеки не можуть продовжувати грати в обороні. Настав час взяти ситуацію під контроль, тим більше, що зловмисники все більше посилюють свої зусилля за рахунок автоматизації на основі штучного інтелекту. Відповідно до звіту Національного центру кібербезпеки Великобританії (NCSC) «Вплив штучного інтелекту на кіберзагрози в найближчому майбутньому», кібератаки будуть зростати в обсязі і в міру того, як хакери будуть використовувати штучний інтелект. Внаслідок загрози, що ґрунтуються на ідентифікації, стануть ще більш масштабованими та ефективними для зловмисників. Навіть такі інструменти з відкритим кодом, як BloodHound, спочатку створені для того, щоб допомогти захисникам скласти карту зв’язків Active Directory, стали безцінними для зловмисників. Як же випередити зловмисників?
Гігієна IAM – це не просто оперативне завдання, а одна з основних вимог безпеки. У нещодавньому звіті CISA «Виявлення та пом’якшення наслідків компрометації Active Directory» наголошується на небезпеці недостатньої гігієни IAM та ризиків, пов’язаних з неправильною конфігурацією, надмірними дозволами та застарілими методами забезпечення безпеки. Без запобіжних заходів безпеки зловмисники можуть використовувати слабкі місця в ідентифікаційних даних, щоб досягти стійкості та переміщатися в мережі. Організаціям необхідно зосередитися на постійному моніторингу, своєчасному усуненні несправностей та забезпеченні найменших привілеїв для зниження цих ризиків та зміцнення захисту ідентифікаційних даних.
Для вирішення цих проблем організації повинні застосовувати проактивний підхід, що включає такі ключові стратегії:
- Усунення «сліпих зон» – нам потрібні інструменти, що поєднують усі ідентифікаційні дані в єдине сховище, що поєднує локальні та хмарні ідентифікаційні дані. Більше не потрібно гадати, які облікові записи є федеративними або які облікові записи служб мають надмірні привілеї.
- Впровадження оцінки ризиків на основі ШІ- зловмисники використовують ШІ для пошуку слабких ланок. Нам потрібно, щоб ШІ давав відсіч, динамічно оцінюючи ризики ідентифікації на основі слабких місць, пов’язаних пристроїв, прав, неправильної конфігурації та рівнів привілеїв.
- Реалізуйте практичні заходи щодо виправлення ситуації – недостатньо знати, що особистість відноситься до категорії високого ризику. Командам безпеки та IAM потрібна спільна мова, щоб діяти відповідно до цього. Це означає, що необхідно мати уявлення про варіанти виправлення ситуації, витрати та пріоритети, оскільки не всі ідентифікаційні дані вимагають негайного виправлення, але деякі з них є терміновими.
Майбутнє безпеки ідентифікації з Tenable
Саме тому Tenable створює Identity 360 та Exposure Center, надаючи організаціям проактивний контроль за ризиками ідентифікації. Identity 360 забезпечує комплексне представлення ідентифікаційних даних, включаючи облікові записи, пристрої, права, групи та ролі, та використовує передовий штучний інтелект для оцінки та кількісного визначення пов’язаних з ними ризиків. Exposure Center дає командам безпеки можливість отримувати корисні відомості та спрямовувати кроки щодо виправлення ситуації, допомагаючи їм визначати пріоритети та ефективно усувати загрози ідентифікації. Identity 360 забезпечує комплексне представлення ваших ідентифікаційних даних – облікових записів, пристроїв, прав доступу, груп, ролей тощо – і використовує передовий штучний інтелект для розрахунку ризиків, які вони представляють. У той же час, Exposure Center дозволяє командам безпеки визначати пріоритети та усувати загрози ідентифікації за допомогою практичних висновків та рекомендацій. Інтегрувавши дані про ідентифікаційну безпеку до платформи Tenable One Exposure Management Platform, Tenable надає керівникам служб безпеки розширений аналіз шляхів атак та сигнали впливу, дозволяючи їм передбачати загрози, думати як зловмисник та проактивно блокувати ризики до їх ескалації.
Темпи поширення загроз ідентифікації не сповільнюються, а пришвидшуються. Організації, які не реагують на загрози, продовжуватимуть бігти навздогін, допоки зловмисники використовують їхні «сліпі плями». Але завдяки проактивним безпековим стратегіям, єдиній видимості та інтелектуальній оцінці ризиків можна переламати ситуацію. Поле битви змінюється. Настав час взяти під контроль ідентифікаційні дані вашої організації.
Джерело: Identity Is the New Battleground: Why Proactive Security Is the Way Forward
