Microsoft Entra ID: Jak odhalovat prolomené účty a sjednat nápravu
Už je to přes osm roků od našeho prvního zásahu u ransomware incidentu (viz Ransomware 1: Obnova dat aneb štěstí v neštěstí). Od té doby se ransomware útoky výrazně posunuly – jak ve výši výkupného, kde jsme se z desítek tisíc dostali na desítky milionů, tak i v profesionalitě útočníků. Už se téměř nestává, že bychom našli chybu v šifrovacím nástroji a dokázali obnovit data bez spolupráce s útočníky.
Tentokrát se ale ransomware útokům věnovat nechci. Rád bych se zaměřil na útoky vůči cloudovým prostředím. V posledních letech totiž pozorujeme jejich postupný nárůst. Jakmile se Microsoft 365 stal celosvětově rozšířenou platformou, začali se na něj ve velkém zaměřovat i útočníci. Dnes už prakticky každý týden řešíme kompromitovaný uživatelský účet. A za tu dobu jsme nasbírali spoustu zkušeností, o které se chci podělit.
Microsoft Entra ID Protection
Dobrou zprávou je, že řešení běžných incidentů nevyžaduje ani složité nástroje, ani velké úsilí. Microsoft totiž v rámci vašeho Entra ID prostředí poskytuje přehledné informace o tom, které účty považuje za kompromitované – včetně vysvětlení, proč si to myslí. Správci tak mají k dispozici konkrétní data o rizikových přihlášeních, podezřelých aktivitách i chování uživatelů.
Z našich auditů ale víme, že o této funkci mnoho správců neví. Přitom jde o nástroj s vynikajícím poměrem cena/výkon – jeho správa zabere minimum času a generuje jen velmi málo falešně pozitivních hlášení. Je to přesně ten typ funkcionality, který stojí za to se naučit a používat.
Rozhodl jsem se proto natočit přednášku, ve které ukazuji, jak s Microsoft Entra ID Protection efektivně pracovat. Dozvíte se v ní, jak ověřit, zda je účet skutečně kompromitovaný, jak zjistit, jak se útočník dovnitř dostal, jak jej z prostředí vyhodit, ke kterým datům měl přístup a co v prostředí provedl. Věřím, že to pomůže správcům i bezpečnostním týmům rychleji reagovat a posílit bezpečnost svých cloudových prostředí.
Závěr
Pokud vás napadá nějaké zajímavé téma ohledně Entra ID, na které se podívat příště, budu rád za podnět.
A přeji vám, přátelé, ať jsou vaše sítě bezpečné.
Martin
Diskuze k článku