Basisbeginselen van bevoorrechte toegang
Eén gedeeld beheerderswachtwoord, 47.000 klantrecords verdwenen.
Wat is Basisbeginselen van bevoorrechte toegang?
Een gecompromitteerd standaardaccount is een probleem. Een gecompromitteerd beheerdersaccount is van een andere orde. U kunt traceren wat er gebeurde nadat een beheerder haar inloggegevens had gedeeld met een vertrouwde collega voor een snelle database-export en malware op zijn computer deze had opgepikt. Het klantenbestand liep de deur uit. U volgt de keten op het onderzoeksdashboard, vergelijkt deze met dezelfde fout die is gemaakt bij een standaardaccount, wijzigt vervolgens het wachtwoord, schrijft u in voor MFA en dient het rapport in.
Wat je leert in Basisbeginselen van bevoorrechte toegang
- Maak onderscheid tussen standaard- en geprivilegieerde accounts en leg uit waarom beheerdersreferenties een striktere behandeling vereisen
- Houd er rekening mee dat het delen van een inloggegevens elke toegangscontrole en audittrail die verband houdt met uw identiteit omzeilt
- Traceer hoe een gedeeld beheerderswachtwoord een volledig datalek wordt door malware op het apparaat van de ontvanger
- Leg de explosieradius uit door de schade die een gecompromitteerd beheerdersaccount veroorzaakt te vergelijken met een standaardaccount
- Herstel een inbreuk op de inloggegevens door het wachtwoord te roteren, meervoudige authenticatie in te schakelen en een incidentrapport in te dienen
Basisbeginselen van bevoorrechte toegang — Trainingsstappen
-
Welkom bij Northgate Financial
Beheerderstoegang betekent dat u records in de gehele klantendatabase kunt lezen, schrijven en verwijderen. De meeste medewerkers hebben alleen-lezen toegang tot hun eigen klantenportefeuilles. Uw toegangsniveau is een krachtig hulpmiddel en een waardevol doelwit.
-
SOX-nalevingsmelding
Alice ontvangt een e-mail van het IT-beveiligingsteam over een aanstaande SOX-nalevingsaudit. Kwartaalaudits zijn routine bij een financiële dienstverlener; niets ongewoons hier.
-
Een collega heeft hulp nodig
Alice's telefoon trilt. Een Telegrambericht van Marcus Chen, een collega van het analyseteam. Marcus heeft toegang nodig tot de klantendatabase voor een kwartaalrapportage, maar zijn toegang is ingetrokken tijdens een recente functietransitie. Hij vraagt Alice om haar beheerdersgegevens te delen, voor deze ene keer.
-
Referenties delen
Marcus is een vertrouwde collega met een legitieme deadline. Alice denkt: 'Het is maar voor een uur. Wat is het ergste dat kan gebeuren?' Ze deelt haar beheerdersgegevens via Telegram.
-
Een moment om na te denken
Alice heeft zojuist haar beheerdersgegevens met Marcus gedeeld via Telegram. Voordat we verder gaan, laten we nadenken over wat er net is gebeurd.
-
De inbreuk
Er zijn vijf dagen verstreken sinds Alice haar inloggegevens heeft gedeeld. Een dringende e-mail van de CISO maakt haar verkouden. Er is een enorme inbreuk ontdekt: 47.000 klantrecords zijn geëxfiltreerd en een volledige gearchiveerde databasetabel is permanent verwijderd. De aanval is te herleiden tot de beheerdersreferenties van Alice, die werden verzameld door malware van het werkstation van Marcus te stelen.
-
Het inbreukonderzoek
Alice klikt door naar het dashboard voor inbreukonderzoek. De omvang van de schade is verwoestend - en het is allemaal terug te voeren op één gedeelde set beheerdersreferenties.
-
Hoe één gedeeld wachtwoord een inbreuk werd
De aanvalsketen laat precies zien hoe de gedeelde inloggegevens van Alice van een Telegram-bericht naar een catastrofaal datalek zijn gegaan - zonder dat een aanvaller ooit rechtstreeks contact heeft opgenomen met Alice.
-
Ongecontroleerde escalatie van bevoegdheden
Deze vergelijking toont het kerngevaar van het delen van geloofsbrieven aan. Toen Alice haar beheerderslogin deelde, omzeilde ze elke toegangscontrole die de organisatie had ingesteld. Marcus - en bij uitbreiding iedereen die de machine van Marcus in gevaar bracht - kreeg onbeperkte beheerderstoegang zonder tijdslimieten, zonder reikwijdtebeperkingen en zonder auditverantwoordelijkheid.
-
Blast Radius - Waarom privilegeniveau belangrijk is
Dezelfde gedeelde referentie. Dezelfde malware. Maar de schade zou compleet anders zijn geweest als Alice standaard gebruikerstoegang had in plaats van beheerdersrechten. Dit is de reden waarom organisaties het principe van least privilege implementeren: het minimaliseren van de explosieradius als er iets misgaat.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control