Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

ITDR、PAM和IGA的融合。当攻击到达时,三者中哪一个存在?

ITDR、PAM和IGA的融合。当攻击到达时,三者中哪一个存在?

Oct 5, 2026

我们的2026年身份和数据安全报告表明,被破坏的身份是未授权访问的主要途径,领先于配置错误的权限,占41.8%对33.9%。如果身份是进入的方式,那么身份周围的控制应该放在一起,这是过去几年我们看到的大多数整合背后的原因。

但是工作如何分工? 特权访问管理和身份治理与管理处理预防: 他们决定谁拥有特权以及何时允许使用它。身份威胁检测和响应的工作是不同的。 它观察,并告诉你什么时候已经出了问题。 将三者全部并入一个控制台,在其下面,你仍然有三个独立的工作。

我们通过付钱给陌生人攻击我们来发现这种分工在哪里崩溃。

真正的攻击者获得的

我们通过Bugcrowd针对一个中等强化的Active Directory运行了一个托管漏洞奖励计划。 攻击由因结果而获得报酬的人提交,而不是完成检查表。 DCSync、LSASS流程转储和NTDS.dit访问块绕过就在其中。 我们发现标准用户和IT管理员账户执行的100%的攻击都被检测到并防止了。

但在黑客开始持有有效域管理员凭证的情况下,攻击成功了,因为来自该账户的请求是域管理员发出的请求。 这种情况属于PAM。 弄清楚哪些账户首先拥有隐藏的权力属于IGA。

回滚赌注不总是有回报的

我们在那个列表上的一切仍在被尝试时停止了,而不是在事后。 这种区别的重要性比听起来更大。 中途停止的攻击永远不会成为任何人必须调查的事件;它永远不会让你的公司名字出现在违规头条中。

其中一些可以被撤销: 恢复组成员资格,重置密码,删除委派,你基本上回到了开始的地方。

但对于某些攻击,它停止了工作。 以Certificate Services为例。 允许请求者提供自己的主题备用名称的模板将发出一个证明书,将请求者命名为其他人。 注册,命名一个特权账户,你就带着一个认证为其的凭证离开。

常见的修复都不会触及这个。 重置密码,证书仍然有效。 修复模板,你只是停止了下一个攻击者,而不是已经持有有效凭证的攻击者。 回滚目录,你仍然没有触及它,因为特权从未在目录中。 它坐在证书存储中,直到过期或有人手动撤销该特定证书才有效。

在这一点上,警报只是告诉你从哪里开始挖掘。 阻止注册是唯一可靠地结束它的事情。

每一部分必须做其工作的地方

PAM、IGA和ITDR仅在攻击的特定时刻重要。 如果没有人曾将账户标记为特权,那是IGA的责任。 如果该账户已经存在持久凭证,PAM是唯一可能阻止接下来发生的事情。 如果妥协绕过两者并开始像攻击者一样行动,ITDR是在其进一步移动之前捕获它的最后机会。

Netwrix如何帮助

Netwrix PingCastle和1Secure评估身份安全态势,将发现映射到MITRE ATT&CK,并按风险排名,因此补救从实际上会造成伤害的事情开始。 在协议层,专利威胁防护在域控制器处阻止NTDS.dit读取、LSASS转储和未授权的复制请求,在它们成功之前。Netwrix Threat Manager检测并响应无法被阻止的威胁。 当有东西突破时,自动化AD林恢复和跨AD、Entra ID和Okta的精细回滚可以将事情恢复,直到更改的特定对象。

如果你想针对自己的目录看到它,我们可以安排。联系我们获取演示。

分享到

了解更多

关于作者

Asset Not Found

Tatiana Severina

产品营销经理

Tatiana Severina 是 Netwrix 的产品营销经理,拥有 15 年以上的企业网络安全与 IT 基础设施经验,为全球市场的市场拓展工作提供支持。她专注于将复杂的威胁情报和技术能力转化为清晰、可落地的价值,帮助安全专业人员采取行动。在 Netwrix,她跨职能协作,将安全研究与客户价值连接起来,帮助组织降低身份风险、优化事件响应流程,并强化整体安全策略。