
Najnowsze badania wskazują, że aż 86% naruszeń danych wiąże się z wykorzystaniem skradzionych poświadczeń. Zanim atakujący zaszyfruje dane lub je wykradnie, musi się najpierw… zalogować. To właśnie proces uwierzytelniania, a nie stacja robocza czy sieć jest dziś najsłabszym i przez to najczęstszym punktem wejścia do organizacji. Odpowiedzią jest system ITDR (Identity Threat Detection and Response), klasa rozwiązań, które wykrywają i blokują ataki na tożsamości w czasie rzeczywistym – kradzież poświadczeń, eskalację uprawnień i ruch boczny w sieci.
MFA jako podstawowa ochrona
Silverfort wykorzystuje opatentowaną technologię Runtime Access Protection (RAP), analizując każdą próbę uwierzytelnienia w całym środowisku – Active Directory, Entra ID, innych dostawców rozwiązań chmurowych i systemach lokalnych z wysoką precyzją i minimalną liczbą fałszywych alarmów.
Kluczowa różnica: Silverfort nie kończy pracy na alercie, potrafi natychmiast wymusić MFA lub zablokować logowanie, przechodząc od reagowania do automatycznej prewencji.
Ochrona wykracza daleko poza użytkowników
Silverfort działa bezagentowo w samym przepływie uwierzytelniania, dzięki czemu chroni zasoby, do których tradycyjne MFA nigdy nie docierało:
- pulpity zdalne (RDP) i narzędzia udostępniania ekranu,
- sesje PowerShell, PsExec i inne narzędzia wiersza poleceń – ulubione wektory ruchu bocznego,
- aplikacje legacy i systemy bez wsparcia nowoczesnych protokołów,
- konta serwisowe i tożsamości nieludzkie (NHI) – często z wysokimi uprawnieniami, bez rotacji haseł i poza jakąkolwiek kontrolą.
Co wykryje ITDR?
Silverfort widzi każde zdarzenie uwierzytelniania w środowisku, niezależnie od protokołu (Kerberos, NTLM, LDAP) i buduje behawioralny profil każdego konta: skąd się loguje, do jakich zasobów, kiedy i jakimi protokołami. Każda próba dostępu otrzymuje w czasie rzeczywistym ocenę ryzyka właśnie na podstawie powyższych schematów uwierzytelniania. System wykrywa m.in.:
- anomalie protokołów – użycie NTLM tam, gdzie konto zawsze stosowało Kerberos, nietypowe parametry ticketów (sygnał Kerberoastingu), techniki pass-the-hash i pass-the-ticket,
- anomalie wzorców dostępu – logowania z nowej maszyny do wielu zasobów w krótkim czasie (ruch boczny), brute force i password spraying,
- anomalie zachowania kont – konto serwisowe, które nagle loguje się interaktywnie albo sięga po zasoby spoza swojego katalogu uprawnień.
Detekcja jest od razu powiązana z reakcją: podniesienie oceny ryzyka konta, wymuszenie MFA lub blokada dostępu – automatycznie, zgodnie z przyjętą przez organizację polityką.
Jaka jest dalsza rola zespołu IT?
Po zatrzymaniu ataku dział IT jest w stanie wyfiltrować konta, które naruszyły politykę MFA lub blokady i odtwarza pełną ścieżkę dostępu napastnika aż do „pacjenta zero”. Dzięki integracji z XDR, SIEM i SOAR sygnały ryzyka są korelowane z resztą stosu bezpieczeństwa, a reakcja może być orkiestrowana automatycznie.
Patrząc na dzisiejszą mapę ataków cybernetycznych, na której zdecydowaną większość stanowią próby przejęcia tożsamości użytkowników, systemy ITDR już dawno stały się fundamentem architektury bezpieczeństwa, a Silverfort dostarcza go dla każdej tożsamości, każdego zasobu i każdego środowiska, bez agentów i bez zmian w aplikacjach.
Porozmawiaj z ekspertem ISCG o ITDR: https://outlook.office.com/book/KonsultacjaSilverfort@ISCG.onmicrosoft.com/?ismsaljsauthenabled


