しかし、仕事はどのように分割されていますか? 特権アクセス管理とアイデンティティガバナンスと管理は予防を処理します: 誰が特権を保有し、いつそれを使用することが許可されているかを決定します。アイデンティティ脅威検知と対応の仕事は異なります。 これは観察し、何かがすでに間違ってしまったときにそれを伝えます。 3つをすべて1つのコンソールに統合しても、その下にはまだ3つの別々の仕事があります。
見知らぬ人を雇って私たちを攻撃させることで、その分割がどこで崩れるかを発見しました。
実際の攻撃者が得たもの
私たちはBugcrowdを通じて、適度に強化されたActive Directoryに対して管理されたバグバウンティプログラムを実行しました。 チェックリストを完了するのではなく、結果に対して報酬を受けた人々によって攻撃が提出されました。 DCSync、LSASSプロセスダンプ、NTDS.ditアクセスブロックバイパスがその中にありました。 標準ユーザーとITアドministratorアカウントによって実行された攻撃の100%が検出および防止されたことがわかりました。
しかし、ハッカーが有効なドメイン管理者認証情報を保有し始めた場合、攻撃は成功しました。そのアカウントからの要求がドメイン管理者が行う要求だったからです。 そのケースはPAMに属しています。 最初に隠されたパワーを保有しているアカウントを把握することはIGAに属しています。
ロールバック賭けは必ずしも報われない
私たちはそのリスト上のすべてを、事実後ではなく、まだ試行されている間に停止しました。 その区別の重要性は聞こえるよりも大きいです。 中途で停止された攻撃は、誰かが調査する必要があるインシデントになることはありません。それはあなたの会社の名前を違反ヘッドラインに載せることはありません。
それの一部は取り消すことができます: グループメンバーシップを復元し、パスワードをリセットし、委任を削除すると、ほぼ開始したところに戻ります。
しかし、いくつかの攻撃では機能しなくなります。 Certificate Servicesを例として取り上げてください。 要求者が独自のサブジェクト代替名を提供できるテンプレートは、要求者を他の誰かとして命名する証明書を発行します。 登録して、特権アカウントに名前を付けると、それとして認証される認証情報を手に入れます。
通常の修正のいずれもそれに触れません。 パスワードをリセットすると、証明書は引き続き機能します。 テンプレートを修正すると、次の攻撃者を停止しただけで、すでに有効な認証情報を保有しているものではありません。 ディレクトリをロールバックすると、それでも触れていません。特権がディレクトリにあったことがないからです。 証明書ストアに存在しており、失効するまで、または誰かがその特定の証明書を手動で取り消すまで有効です。
その時点で、警告はあなたに掘り始める場所を教えてくれるだけです。 登録をブロックすることが確実にそれを終わらせる唯一のことです。
各部分がその仕事をしなければならない場所
PAM、IGA、およびITDRは、攻撃の特定の瞬間にのみ重要です。 誰かがアカウントを特権として旗を立てたことがない場合、それはIGAの責任です。 そのアカウントの永続的な認証情報がすでに存在していた場合、PAMが次に来たものを停止できた唯一のものでした。 妥協が両方をすり抜けて攻撃者のように行動し始めた場合、ITDRはそれがさらに移動する前にそれをキャッチするための最後のチャンスでした。
Netwrixがどのように役立つか
Netwrix PingCastleおよび1Secureは、アイデンティティセキュリティの姿勢を評価し、MITRE ATT&CKに調査結果をマップし、リスク別にランク付けするため、修復は実際に害をもたらすことから始まります。 プロトコルレイヤーで、特許取得済みの脅威防止は、成功する前にドメインコントローラーで直接、NTDS.ditの読み取り、LSASSダンプ、および無許可のレプリケーション要求をブロックします。 Netwrix Threat Managerは、ブロックできない脅威を検出および対応します。 そして、何かが通過した場合、自動化されたADフォレスト回復およびAD、Entra ID、Okta全体のきめ細かいロールバックが物事を戻し、変更された特定のオブジェクトまで戻ります。
独自のディレクトリに対してそれを見たい場合、私たちはそれを手配できます。 デモについてお問い合わせください。
共有する
もっと詳しく
著者について
Tatiana Severina
プロダクト マーケティング マネージャー
Tatiana Severina は、Netwrix のプロダクト マーケティング マネージャーで、エンタープライズ サイバーセキュリティと IT インフラの分野で 15 年以上の経験があります。世界各国の市場におけるゴー トゥ マーケット活動を支援しています。彼女は、複雑な脅威インテリジェンスや技術的な能力を、セキュリティの専門家にとって明確で実行可能な価値へと翻訳することに注力しています。Netwrix においては、部門横断で協力し、セキュリティ リサーチと顧客価値をつなげることで、組織がアイデンティティのリスクを低減し、インシデント対応を効率化し、全体的なセキュリティ戦略を強化できるよう支援しています。