OktaのdtHash(「匿名化トークンハッシュ」とも呼ばれる)は、Oktaセッション内のユーザー識別子を保護する暗号学的ハッシュ関数です。
データ漏洩やOktaのポータルまたはアプリケーションへの不正アクセスなどの事態において、機密性の高いユーザー情報が侵害されることを防ぐことは極めて重要です。
dtHashは盗難品の特定に特に役立ちます 例えば、セッションが複数の地理的な場所から使用されていることを検出することで、セッションハイジャックの試みを示唆する可能性がある。
脅威ハンティングの文脈において、dtHashはセキュリティ強化のために様々なシナリオで活用できます。例えば、サインイン試行の追跡と分析に使用でき、ブルートフォース攻撃やセッションハイジャックなどの潜在的な悪意のある活動を特定できます。
これは、異なるセッションや場所におけるdtHashの使用パターンを分析することによって実現されます。脅威ハンティングにおいて、アナリストはdtHashを使用して、異常なアクティビティを検出できます。 侵害されたアカウント または内部からの脅威。
dtHash はセッションハイジャックに加えて、次のような他のタイプのセキュリティ脅威を検出するのにも役立ちます。 MFA プッシュ通知疲れ、なりすましによる権限昇格、FastPassでブロックされたフィッシング攻撃、そしてユーザーが不自然なほど短い時間内に2つの異なる場所からログインする「ありえない旅行者」シナリオなど、様々な脅威を検出できます。これらの検出は、Oktaイベントログを分析し、悪意のある活動を示唆するパターンや異常を探すことで容易になります。
OktaのThreatInsightも、dtHashと連携して活用できる機能の一つです。これは、Oktaの顧客ベース全体にわたるサインインアクティビティのメタデータを集約し、潜在的に悪意のあるIPアドレスを分析・検出して、認証情報に基づく攻撃を防止します。
これは、組織のディレクトリ内の特定のIDに対する標的型攻撃を特定するための出発点となり得る。