Enrôlement d'authentificateur suspect
Cette détection est enregistrée lorsqu'Okta identifie une activité suspecte lors d'un événement d'enrôlement d'authentificateur. Les critères spécifiques et les détails de l'événement qui ont déclenché l'alerte sont enregistrés dans le journal système user.risk.detect pour enquête.
Niveau de risque de détection : élevé
Cette détection suggère qu'un pirate a potentiellement compromis le compte et tente d'établir une persistance en ajoutant son propre authentificateur. L'accès au compte et l'enregistrement d'un facteur non autorisé permettent à un pirate de maintenir un accès à long terme au compte utilisateur.
Stratégie MITRE
technique MITRE
Manipulation de compte : Enregistrement d'appareil
Configuration de la politique
Dans votre politique de risques pour l'entité, définissez ces conditions :
-
Détection : Enrôlement d'authentificateur suspect
-
Effectuer cette action : Universal Logout + réinitialisation de l'authentificateur avec Okta Workflows
Interrogation du journal système
eventType eq "user.risk.detect" and debugContext.debugData.risk co "detectionName=Suspicious Authenticator Enrollment"
Politique de remédiation
L'objectif principal de cette remédiation est de mettre fin immédiatement à l'activité de l'attaquant, de révoquer les authentificateurs non autorisés et de sécuriser entièrement le compte compromis.
-
Action immédiate : selon la configuration de votre politique, un workflow Okta peut lancer la déconnexion universelle pour mettre fin à la session active et déclencher une réinitialisation automatisée d'un authentificateur afin de supprimer le facteur nouvellement enrôlé.
-
Blocage de la menace : ajoutez l'adresse IP malveillante à une zone du réseau bloquée. Ou activez ThreatInsight en mode blocage afin d'empêcher toute tentative ultérieure.
-
Enquête : il s'agit d'une alerte critique. Consultez immédiatement le journal système pour identifier l'action spécifique.
-
Examinez les entrées du journal système pour évaluer les facteurs de risque spécifiques et les paramètres contextuels associés à la détection.
-
Pour l'enregistrement d'authenticator, vérifiez la liste des authentificateurs de l'utilisateur. Si un nouvel authentificateur a été ajouté avec succès, vérifiez si le workflow l'a supprimé ou réinitialisez-le immédiatement.
-
Vérifiez l'activité de l'utilisateur et les journaux des apps en aval pendant les sessions situées juste avant et juste après l'événement d'enrôlement.
-
-
Sécurisation du compte :
-
Forcez la réinitialisation du mot de passe.
-
Supprimez toutes les sessions et réinitialisez tous les facteurs MFA de l'utilisateur.
-
Lancez un audit de toutes les actions des utilisateurs effectuées pendant la période de session suspecte.
-