Обізнаність щодо credential stuffing
Порушення в іншому місці стає тут логіном.
Що таке Обізнаність щодо credential stuffing?
Додавання облікових даних працює, тому що паролі використовуються повторно, тому злом на сайті, який ви ледь пам’ятаєте, стає робочим логіном на роботі. Ви пройдете цей шлях від сповіщення про вхід в іншу країну до повідомлення про порушення, проглянутого місяцем раніше для того самого пароля. Потім ви запустите відповідь: зателефонуєте в ІТ, подасте звіт про інцидент із джерелом і часовою шкалою, порівняєте коди SMS із програмами автентифікації та апаратними ключами та зареєструєтеся в програмі MFA із кодами відновлення, які зберігаються окремо.
Що ви дізнаєтесь у Обізнаність щодо credential stuffing
- Поясніть, як введення облікових даних перетворює злом у непов’язаній службі на робочий логін вашого роботодавця
- Визначте сигнатуру атаки введення в сповіщенні про вхід, включаючи успішну атаку лише після однієї-двох помилок із незнайомого місця
- Відстежте зламаний корпоративний обліковий запис до конкретного порушення та повторно використаного пароля, який увімкнув його
- Порівняйте SMS, програми автентифікації та апаратні ключі та виберіть сильніший варіант для робочого облікового запису
- Завершіть реєстрацію MFA на основі автентифікатора та зберігайте коди відновлення окремо від пристрою, на якому запущено автентифікатор
Обізнаність щодо credential stuffing — Кроки навчання
-
Ласкаво просимо до TechNova Solutions
Ви серйозно ставитесь до безпеки – завжди блокуєте свій комп’ютер і ніколи не натискаєте підозрілих посилань. Але, як і у багатьох людей, у вас є улюблений пароль, який ви використовуєте для кількох облікових записів. Він досить складний, щоб бути безпечним, то чому б не використати його повторно?
-
Звичайний вівторковий ранок
Ранок вівторка. Ви працюєте над випуском функції, коли з’являється сповіщення електронною поштою — щось про підозрілу активність у вашому обліковому записі. Ви не пригадуєте, щоб робили щось незвичайне. Має бути звичайне сповіщення безпеки.
-
Тривожні подробиці
Твоє серце падає. Бухарест? Ви там ніколи не були. І лише дві невдалі спроби до успішного входу о 3:47 ранку? Хтось точно отримав доступ до вашого облікового запису. Але як? Ви не натискали жодних підозрілих посилань. Ви нікому не передали свій пароль. Тоді ви згадуєте: минулого місяця ви отримали електронний лист про витік даних у StreamFlix, службі потокового відео, на яку ви зареєструвалися багато років тому. Ви використовуєте там той самий пароль, що й для свого облікового запису TechNova...
-
З’єднання точок
Ви прогортаєте свої старі електронні листи та знаходите сповіщення про порушення безпеки StreamFlix минулого місяця. Зазначається, що адреси електронної пошти та паролі були розкриті. У той час ви змінили свій пароль StreamFlix, але не подумали оновити інші облікові записи, які використовували той самий пароль. Тепер ви розумієте, що зловмисники взяли ці витоку облікових даних і перевірили їх на інших службах, включаючи TechNova.
-
Червоний прапор, який ви пропустили
Знову переглядаючи електронний лист StreamFlix, ви помічаєте важливе попередження, яке ви тоді замовчили.
-
Звернення до IT Security
Аліса повинна негайно повідомити про це. Вона бере телефон, щоб зателефонувати в IT Security, використовуючи розширення з оригінального сповіщення, а не будь-який номер із зовнішніх електронних листів.
-
Подальші дії від IT Security
Після дзвінка IT Security надсилає електронний лист із подальшими кроками та тимчасовими обліковими даними на особисту адресу Аліси, яку вона відкрила на робочому столі.
-
Розслідування починається
IT Security підтверджує, що доступ до вашого облікового запису було здійснено з Румунії за допомогою дійсних облікових даних. Зловмисник отримав доступ до вашої електронної пошти, завантажив кілька документів і спробував отримати доступ до VPN компанії, перш ніж системи безпеки помітили незвичну поведінку. На щастя, служба безпеки швидко виявила вторгнення. Але оцінка збитків ще триває.
-
Розуміння атаки
Аналітик безпеки пояснює, як працює підкидання облікових даних: 1. Порушення даних: зловмисники отримують витік облікових даних через порушення (наприклад, StreamFlix) 2. Списки облікових даних: вони складають величезні списки комбінацій електронної пошти та пароля 3. Автоматичне тестування: боти перевіряють ці облікові дані на тисячах інших сайтів 4. Захоплення облікового запису: коли облікові дані працюють, вони отримують доступ до цих облікових записів і використовують їх Це не цілеспрямований злом – це автоматизоване масове тестування вкрадених облікових даних.
-
Подання звіту про подію
IT Security просить Алісу подати офіційний звіт про інцидент, щоб задокументувати компрометацію та допомогти захистити інших.
Охоплення стандартів безпеки
MITRE ATT&CK
- T1110.004 Brute Force: Credential Stuffing
CIS Controls
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind