Виявлення та реагування на загрози ідентифікації (Identity Threat Detection & Response, ITDR) – це напрям безпеки, який включає виявлення, зниження впливу та реагування на загрози, засновані на ідентифікації, які спрямовані на кінцеві пристрої окремих співробітників або користувачів. До них відносяться зламані облікові записи користувачів, шахрайський доступ та багато іншого.
Gartner визначає ITDR як “дисципліну безпеки, яка включає аналіз загроз, кращі практики, базу знань, інструменти та процеси для захисту систем ідентифікації. Вона працює шляхом впровадження механізмів виявлення, розслідування підозрілих змін і дій, а також реагування на атаки для відновлення цілісності інфраструктури ідентифікації”.
Оскільки безліч користувачів отримують доступ до ресурсів компанії з різних пристроїв, важливо розробити стратегію безпеки, яка дозволяє виявляти і реагувати на загрози на рівні особистості. Таким чином, рішення ITDR не можна назвати продуктом, це набір процедур, що створюють основу безпеки. Ці процедури детальніше розглядаються далі в цьому блозі. Для початку давайте зосередимося на важливості ITDR.
Важливість ITDR

За даними дослідження, проведеного за фінансової підтримки IDSA, 79% учасників повідомили, що протягом двох попередніх років стикалися з порушеннями, пов’язаними з ідентифікацією.
У міру того, як кіберзагрози стають все більш складними та частими, необхідність у надійних заходах безпеки для захисту конфіденційної інформації стає дедалі гострішою. ITDR відіграє вирішальну роль у захисті активів організації, фокусуючись на виявленні, розслідуванні та пом’якшенні загроз, пов’язаних з ідентифікацією особистості.
Ось деякі способи, за допомогою яких рішення для виявлення та реагування на загрози ідентифікації зміцнює систему захисту вашого підприємства:
- Глибокий контроль ризиків ідентифікації: Безперервний моніторинг ITDR допомагає завчасно виявити аномальну поведінку, наприклад, незвичайні спроби входу в систему, доступ до неавторизованих систем або раптові сплески активності. Це дає підприємствам більше шансів запобігти атаці до того, як вона відбудеться.
- Слідкуйте за інсайдерськими атаками: Незадоволені співробітники, які мають доступ до ресурсів компанії, часто стають суб’єктами безпрецедентних загроз. ITDR може допомогти виявити інсайдерські загрози, відзначаючи незвичайні схеми доступу до привілейованих облікових записів. Отримавши інформацію на ранній стадії, співробітники служби безпеки можуть відкликати доступ та запобігти загрозі.
- Виявлення латерального переміщення: В організаціях, які використовують Active Directory, зловмисникам дуже легко переходити від одного облікового запису до іншого. ITDR може допомогти запобігти атакам завдяки контролю над дозволами користувачів та доступу до потенційних шляхів кіберзловмисників.
- Надійний план реагування на інциденти: У разі витоку інформації ITDR допоможе скоротити час виявлення та реагування. Це можливо завдяки тому, що ITDR може точно вказати, які ідентифікаційні дані скомпрометовані, і швидко скасувати доступ.
- Дотримання нормативних вимог: В умовах зростання вимог регулюючих органів до захисту персональної інформації (PII) платформи або рішення ITDR можуть допомогти, застосовуючи проактивний підхід до управління доступом користувачів.
Розбір структурита процедур безпеки ITDR
Як уже описано вище, виявлення та реагування на загрози ідентифікації (ITDR) – це система безпеки, яка включає безліч процедур для захисту від загроз, пов’язаних з ідентифікацією. Давайте розглянемо їх докладніше:
Управління ідентифікацією та доступом (IAM)
Це процес централізації та управління процесом автентифікації та авторизації користувачів. Ця процедура часто включає багатофакторну автентифікацію (MFA) для захисту індивідуальних ідентифікаційних даних.
Аналітика загроз та контекстна інформація
Постачальники ITDR повинні прагнути інтегрувати інформацію про загрози, щоб інформувати клієнтів про загрози, що виникають. Контекстна інформація стосується відстеження джерела потенційних загроз ідентифікації.
Оцінка ризиків та виявлення аномальної поведінки
Рішення ITDR має постійно оновлювати моделі поведінки, щоб адаптуватися до ландшафту загроз, що змінюється. Крім того, не кожна аномалія є прямою загрозою. У систему ITDR повинні бути включені методи оцінки ризиків, які ранжують попередження залежно від їх можливого впливу та ступеня серйозності. Це допоможе командам безпеки визначити пріоритетність найважливіших проблем.
Автоматизація реагування та пом’якшення наслідків
Платформи та рішення ITDR дозволяють реалізувати робочі процеси реагування на інциденти з урахуванням ідентифікаційних даних для швидкої ізоляції та локалізації зламаних облікових записів.
Зв’язок між Active Directory та ITDR
В якості сховища облікових записів користувачів, дозволів та засобів контролю доступу, Active Directory є головною метою для кіберзловмисників. Рішення ITDR можуть інтегруватися з AD, щоб отримати цінні відомості про дії користувачів у цій системі. Завдяки використанню передової аналітики та машинного навчання така інтеграція дозволяє в режимі реального часу виявляти аномалії, включаючи небажані спроби доступу та підвищення привілеїв.
ITDR підвищує загальний рівень безпеки та дає можливість розпізнавати та протидіяти загрозам, спрямованим на інфраструктуру Active Directory завдяки безперервному моніторингу цього єдиного центру ідентифікації.
Отже, хоча ITDR та інструмент безпеки AD мають власні можливості та сценарії використання, у спрощеному вигляді рішення для безпеки AD – це версія ITDR, спеціально розроблена для захисту від загроз ідентифікації тільки в рамках Active Directory.
Fidelis Active Directory Intercept™
Якщо ви шукаєте рішення, що охоплює ширше коло користувачів, то вам підійде ITDR, а для отримання мікрокартини Active Directory – Fidelis Active Directory Intercept™.
Це єдине рішення, яке поєднує у собі мережеве виявлення та реагування (NDR) з урахуванням AD та інтегровану технологію обману Active Directory з основним моніторингом журналів та подій AD, що дозволяє не тільки виявляти загрози Microsoft Active Directory, а й оперативно реагувати на них.
Ось деякі переваги рішення Fidelis Active Directory Intercept™:
- Воно дозволяє виявляти ризики, що походять із різних джерел.
- Воно забезпечує більш повну та контекстну видимість ресурсів підприємства.
- Це дозволяє командам безпеки легко виявляти проблеми з конфігурацією, викликані постійними змінами в Microsoft Active Directory.
Розгорніть Fidelis Active Directory Intercept™ та дайте своєму підприємству можливість бачити більше, виявляти швидше, захищатись краще та реагувати своєчасно.
Джерело: What is Identity Threat Detection & Response (ITDR)?
