การคลิกที่อาจช่วยคุณได้
จะเป็นอย่างไรหากการคลิกที่ถูกมองข้ามมากที่สุดในระบบรักษาความปลอดภัยของคุณ—การที่ผู้ใช้ปฏิเสธการยืนยันตัวตนแบบหลายปัจจัย (MFA)—กลับเป็นสัญญาณเตือนล่วงหน้าที่ดีที่สุดของการโจมตีที่แท้จริง?
Silverfort's “ผู้ใช้ถูกปฏิเสธการยืนยันตัวตนที่น่าสงสัย” การตรวจจับจะเปลี่ยนการปฏิเสธนั้นให้กลายเป็นเหตุการณ์ที่มีความแม่นยำสูงโดยการเชื่อมโยงกับพฤติกรรมที่น่าสงสัยเพิ่มเติม บล็อกนี้จะสำรวจว่าการผสมผสานที่เป็นเอกลักษณ์นี้ทำงานอย่างไร การตอบสนองของผู้ใช้ และ การวิเคราะห์พฤติกรรม แปลงร่างได้ การปกป้องและตรวจจับตัวตน.
ปัญหาในยุคปัจจุบัน: จากความเหนื่อยล้าจาก MFA สู่ความเข้าใจเชิงพฤติกรรม
การรับรองความถูกต้องหลายปัจจัย (MFA) การยืนยันตัวตนแบบหลายปัจจัย (MFA) มักถูกมองว่าเป็นแนวป้องกันสุดท้าย แต่ผู้โจมตีได้ปรับตัว โดยใช้ประโยชน์จากข้อมูลประจำตัวที่ถูกขโมย การใช้โทเค็นซ้ำ หรือการใช้กลวิธีทางสังคมเพื่อทดสอบการเข้าถึง แม้ในสภาพแวดล้อมที่มีการบังคับใช้ MFA ก็ตาม
ในขณะเดียวกัน ผู้ใช้ก็จะได้สัมผัสประสบการณ์ MFA ความเหนื่อยล้าซึ่งส่งผลให้พวกเขาเพิกเฉย เลื่อนเวลา หรือแม้กระทั่งอนุมัติข้อความแจ้งเตือนโดยไม่ได้ตั้งใจ แต่จะเกิดอะไรขึ้นเมื่อผู้ใช้ตั้งใจดำเนินการ ปฏิเสธ คำถามกระตุ้นความคิด?
การปฏิเสธดังกล่าว โดยเฉพาะอย่างยิ่งเมื่อรวมกับความผิดปกติทางพฤติกรรม เช่น การเข้าสู่ระบบจากสถานที่ใหม่ อุปกรณ์ใหม่ หรือรูปแบบการเข้าถึงที่ไม่ปกติ จะกลายเป็นสัญญาณการตรวจจับที่มีประสิทธิภาพ
Silverfortความสามารถในการเชื่อมโยงปัจจัยเหล่านี้ทำให้สิ่งง่ายๆ กลายเป็นสิ่งพิเศษ การปฏิเสธ MFA ลง ตัวบ่งชี้ความน่าเชื่อถือสูงของกิจกรรมที่น่าสงสัย. มันเปลี่ยนบทบาทของ MFA จากเพียงแค่เครื่องมือป้องกันไปสู่การเป็นเครื่องมือที่มีประสิทธิภาพมากขึ้น แหล่งตรวจจับ ซึ่งจะช่วยแจ้งเตือนล่วงหน้าถึงการถูกโจมตี
วิธีการทำงาน: เมื่อการปฏิเสธ MFA กลายเป็นสัญญาณ
ไม่ใช่ว่าการแจ้งเตือน MFA ที่ถูกปฏิเสธทุกครั้งจะน่าสงสัยเสมอไป บางครั้งผู้ใช้อาจคลิกผิด หรือไม่ได้คาดหวังว่าจะต้องล็อกอินจริงๆ แต่เมื่อการปฏิเสธนั้นเกิดขึ้น ควบคู่ไปกับพฤติกรรมที่ผิดปกติบ่อยครั้งที่ควันเป็นสัญญาณบ่งชี้ถึงไฟไหม้
Silverfort's “ผู้ใช้ถูกปฏิเสธการยืนยันตัวตนที่น่าสงสัย” เหตุการณ์นี้จะเกิดขึ้นเมื่อการยืนยันตัวตนแบบหลายปัจจัย (MFA) ถูกปฏิเสธ สัมพันธ์กับตัวชี้วัดความเสี่ยงอื่นๆ เชื่อมโยงกับการตรวจสอบสิทธิ์แบบเดียวกัน
ตัวอย่างเช่น:
- หากการเข้าสู่ระบบมาจาก อุปกรณ์ที่ผู้ใช้ไม่เคยใช้มาก่อนและพวกเขาปฏิเสธโจทย์ของหลักสูตร MFA ซึ่งทำให้เกิดข้อสงสัย
- หากตำแหน่งการเข้าสู่ระบบปรากฏขึ้นใน ภูมิศาสตร์ที่แตกต่างจากพฤติกรรมปกติของผู้ใช้และพวกเขากลับปฏิเสธ—นี่ไม่ใช่แค่เสียงรบกวน
- หากการปฏิเสธเกิดขึ้นตามรูปแบบการเข้าถึงที่ตรงกัน การนับหรือการตรวจสอบนั่นอาจบ่งชี้ว่ามีผู้ไม่ประสงค์ดีกำลังทดสอบการเข้าถึง

โดยการรวม สัญญาณที่ผู้ใช้สร้างขึ้น สีสดสวย เรียลไทม์ การวิเคราะห์พฤติกรรม, Silverfort สร้างระบบตรวจจับภัยคุกคามที่มีความแม่นยำและนำไปปฏิบัติได้จริง
ตัวอย่างในชีวิตจริง: การปฏิเสธที่ควรค่าแก่การตรวจสอบ
ลองนึกภาพสิ่งนี้:
- คำขอเข้าสู่ระบบมาจากโฮสต์ที่ไม่เคยเชื่อมโยงกับผู้ใช้มาก่อน
- Silverfort ระบุ พฤติกรรมที่ผิดปกติซึ่งละเมิดนโยบายของลูกค้าและบังคับใช้ ปริญญาโทศิลปกรรมศาสตร์ (MFA)
- ผู้ใช้เห็นข้อความแจ้งเตือน และปฏิเสธทันที
ภายใน Silverfort เวทีนี่ไม่ใช่แค่บันทึกเหตุการณ์ทั่วไป แต่เป็นเหตุการณ์ที่มีความแม่นยำสูง เมื่อผู้ใช้ปฏิเสธข้อความแจ้งเตือน MFA ที่น่าสงสัย Silverfortหน้าจอคอนโซลของแสดงผล “ผู้ใช้ถูกปฏิเสธการยืนยันตัวตนที่น่าสงสัย” การแจ้งเตือนเหตุการณ์ พร้อมข้อมูลเพิ่มเติมเกี่ยวกับโฮสต์ใหม่ รูปแบบการเข้าสู่ระบบ และช่วงเวลา
ทีมรักษาความปลอดภัยสามารถคัดกรองการแจ้งเตือนได้ทันที โดยพิจารณาว่านี่เป็นสัญญาณของการถูกบุกรุกหรือเป็นการแจ้งเตือนผิดพลาดที่ไม่เป็นอันตราย ในทั้งสองกรณี สัญญาณแรง และบริบทก็สมบูรณ์—ช่วยให้ตัดสินใจได้รวดเร็วและชาญฉลาดขึ้น
เกิดเหตุการณ์ที่มีความแม่นยำสูงขึ้น… แล้วอะไรจะเกิดขึ้นต่อไป?
การแจ้งเตือนเป็นเพียงจุดเริ่มต้นของการตอบสนองของคุณ ไม่ใช่จุดสิ้นสุด เมื่อ... Silverfort เมื่อระบบแจ้งเตือนเหตุการณ์ “ผู้ใช้ถูกปฏิเสธ” การพยายามเข้าถึงจะถูกบล็อก เปรียบเสมือนประตูถูกปิดตายสำหรับการพยายามครั้งนี้ ทีม SOC ควรปฏิบัติตามขั้นตอนการตรวจสอบและตอบสนอง 3 ขั้นตอนนี้ เพื่อให้แน่ใจว่าผู้โจมตีไม่สามารถเข้ามาได้
1. มาตรการเร่งด่วน: สันนิษฐานว่ามีการประนีประนอม และปิดกั้นช่องทางเพิ่มเติม
อย่าเพียงแค่เฝ้าดูสัญญาณเตือน – จงลงมือทำตามนั้น
- เปิดใช้งาน ไฟร์วอลล์การตรวจสอบสิทธิ์: คุณสามารถบล็อกการเข้าถึงข้อมูลประจำตัวนั้นจากแหล่งข้อมูลสำคัญได้ทันที หรือกำหนดให้ต้องมีการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) ที่เข้มงวดขึ้นสำหรับการพยายามเข้าสู่ระบบครั้งต่อไปทั้งหมด จนกว่าภัยคุกคามจะหมดไป
- ทำให้ “กุญแจ” เป็นกลาง: เนื่องจากผู้ใช้ปฏิเสธการแจ้งเตือน คุณจึงรู้ว่าผู้โจมตีได้รหัสผ่านไปแล้วเริ่มการรีเซ็ตรหัสผ่านทันที และตรวจสอบบันทึกของผู้ให้บริการยืนยันตัวตน (IdP) ของคุณเพื่อหาการเข้าสู่ระบบล้มเหลวอื่นๆ ที่อาจบ่งชี้ถึงการโจมตีด้วยการขโมยข้อมูลประจำตัว (credential stuffing)
2. การสืบสวนทางนิติวิทยาศาสตร์: การเชื่อมโยงจุดต่างๆ เข้าด้วยกัน
เมื่อภัยคุกคามเฉพาะหน้าสงบลงแล้ว ลองพิจารณาถึง “ใคร ที่ไหน และอย่างไร”
- ตรวจสอบไทม์ไลน์: ตรวจสอบประวัติการเข้าสู่ระบบของผู้ใช้ในช่วง 24-72 ชั่วโมงที่ผ่านมา มีการแจ้งเตือนการปฏิเสธการเข้าสู่ระบบอื่นๆ หรือไม่? มีการเข้าสู่ระบบสำเร็จจากโฮสต์ที่น่าสงสัยเดียวกันหรือไม่? มีการพยายามเคลื่อนย้ายไปยังส่วนอื่นๆ ของระบบหรือไม่?
- ตรวจสอบแหล่งที่มาของข้อมูล: หากการเข้าสู่ระบบมาจากอุปกรณ์ที่ไม่รู้จัก ให้ตรวจสอบว่าโฮสต์นั้นปรากฏในเหตุการณ์การตรวจสอบสิทธิ์อื่นๆ ในสภาพแวดล้อมของคุณหรือไม่ เครื่องที่ถูกบุกรุกมักจะไม่โจมตีเพียงบัญชีเดียว
- ตรวจสอบความเสี่ยงของผู้ใช้: ผู้ใช้รายนี้อยู่ในกลุ่มที่มีความเสี่ยงสูงอยู่แล้วหรือไม่? พิจารณาเพิ่มระดับนโยบายของผู้ใช้รายนี้อย่างถาวร หรือบล็อกเส้นทางการเข้าถึงที่มีความเสี่ยงสูงเฉพาะเจาะจงจนกว่าการตรวจสอบจะเสร็จสิ้น
3. ความสัมพันธ์ของระบบนิเวศ: การมองเห็นภาพรวมทั้งหมด
- เชื่อมโยงกับ SIEM/XDR: ป้อนสัญญาณเตือนความแม่นยำสูงนี้ลงในระบบของคุณ SIEM หรือ XDR ผ่านทาง Silverfortการผสานรวมแบบเนทีฟของการเชื่อมโยงการปฏิเสธ MFA กับสัญญาณจากอุปกรณ์ปลายทาง (เช่น อีเมลฟิชชิ่งหรือกระบวนการที่น่าสงสัยบนเครื่องเดียวกัน) จะเปลี่ยนความผิดปกติเพียงเล็กน้อยให้กลายเป็นการโจมตีที่ได้รับการยืนยัน และช่วยให้คุณเห็นภาพรวมของห่วงโซ่การโจมตีทั้งหมดได้ชัดเจนยิ่งขึ้น
- ปิดวงจรข้อเสนอแนะ: อย่าสืบสวนแบบแยกส่วน การตรวจสอบอย่างรวดเร็วด้วยคำถามว่า “คุณเพิ่งปฏิเสธการแจ้งเตือน MFA ใช่หรือไม่” ใช้เวลาเพียง 30 วินาที และสามารถยืนยันภัยคุกคามหรือยกเลิกการแจ้งเตือนได้ ผู้ใช้คือแหล่งข้อมูลข่าวกรองโดยตรงที่ดีที่สุดของคุณ
รับฟังเมื่อผู้ใช้บอกว่าไม่ แล้วจึงดำเนินการแก้ไข
การปฏิเสธการเข้าสู่ระบบ MFA ไม่ใช่เรื่องที่สร้างความยุ่งยากให้กับผู้ใช้ แต่มันเป็นสัญญาณแบบเรียลไทม์ว่ามีคนพยายามเดินผ่านประตูที่ไม่ใช่ของตนเอง และผู้ใช้ของคุณได้ปิดประตูนั้นลง
Silverfortระบบตรวจจับ “ผู้ใช้ถูกปฏิเสธการตรวจสอบสิทธิ์ที่น่าสงสัย” ของ ไม่ได้แค่บันทึกเหตุการณ์นั้นเท่านั้น แต่ยังเสริมรายละเอียดเพิ่มเติมด้วย เช่น โฮสต์ที่ผิดปกติ สถานที่ตั้งทางภูมิศาสตร์ที่ไม่คาดคิด ช่วงเวลา และบริบทของพฤติกรรม เมื่อศูนย์ปฏิบัติการด้านความปลอดภัย (SOC) ของคุณเห็นการแจ้งเตือน กระบวนการวิเคราะห์ที่ซับซ้อนก็เสร็จสิ้นไปแล้ว
ผู้บุกรุกถูกหยุดไว้ที่ประตู ตอนนี้คุณต้องหาให้เจอว่าพวกเขาได้กุญแจมาได้อย่างไร
พร้อมที่จะก้าวไปไกลกว่าระดับปริญญาโทด้านศิลปกรรมศาสตร์แล้วหรือยัง? การปฏิเสธการยืนยันตัวตนแบบหลายปัจจัย (MFA) เป็นเพียงส่วนหนึ่งของกลยุทธ์การตรวจจับและตอบสนองภัยคุกคามด้านอัตลักษณ์ (ITDR) ที่มีประสิทธิภาพ หากต้องการเรียนรู้วิธีการกำจัดจุดบอดด้านอัตลักษณ์และหยุดยั้งการโจมตีตั้งแต่เนิ่นๆ โปรดดาวน์โหลดเอกสารล่าสุดของเรา: คู่มือปฏิบัติสำหรับการตรวจจับและตอบสนองต่อภัยคุกคามด้านอัตลักษณ์ (ITDR).

