За последние годы методы проведения кибератак заметно изменились. Если раньше основной целью становились уязвимости программного обеспечения, то сегодня злоумышленники все чаще стремятся получить доступ к легитимным учетным данным пользователей.
Причина достаточно проста. Современные организации активно инвестируют в защиту инфраструктуры. Используются межсетевые экраны нового поколения (NGFW), EDR, XDR, системы анализа сетевого трафика, средства защиты электронной почты и множество других решений. Прямой взлом инфраструктуры становится более сложным и дорогостоящим.
Получение действующей учетной записи зачастую оказывается значительно проще.
Для этого применяются различные методы:
- фишинговые письма;
- атаки с использованием социальной инженерии;
- подбор паролей;
- использование данных из ранее опубликованных утечек;
- кража токенов аутентификации;
- компрометация сервисных учетных записей;
- атаки типа Adversary-in-the-Middle (AiTM), позволяющие обходить многофакторную аутентификацию.
После успешной компрометации злоумышленнику уже не требуется искать дополнительные способы проникновения в систему. Он проходит аутентификацию как обычный пользователь и начинает использовать разрешенные механизмы доступа.
Именно поэтому подобные атаки значительно сложнее обнаружить. Средства защиты видят вход под реальной учетной записью, выполнение стандартных административных команд, обращение к корпоративным сервисам и доступ к данным. На первый взгляд подобная активность практически не отличается от действий обычного сотрудника.
Особенно опасной становится компрометация привилегированных учетных записей. Получив права администратора домена или владельца облачной инфраструктуры, злоумышленник может создавать новые учетные записи, изменять политики безопасности, получать доступ к критически важным системам и сохранять присутствие в инфраструктуре в течение длительного времени.
Отдельную проблему создают сервисные учетные записи. Они часто используются приложениями, интеграциями и автоматизированными процессами, обладают расширенными правами и практически не меняются годами. Во многих организациях именно такие аккаунты становятся одной из наиболее удобных точек входа.
Дополнительные риски появляются по мере развития облачных технологий. Сегодня доступ к корпоративным ресурсам осуществляется из любой точки мира, сотрудники работают удаленно, используются десятки SaaS-сервисов и публичных облачных платформ. В результате одна скомпрометированная учетная запись может открыть злоумышленнику доступ сразу к нескольким информационным системам.
Именно поэтому защита цифровых идентичностей постепенно становится одной из ключевых задач современной информационной безопасности. Вместо защиты отдельных устройств или сетевых сегментов компании переходят к контролю того, кто, к каким ресурсам и на каких условиях получает доступ.