เมื่อผู้ใช้ปฏิเสธ: เปลี่ยนการปฏิเสธ MFA ให้เป็นข้อมูลเชิงลึกด้านภัยคุกคาม

Silverfort ภาพ
ภาพเด่นในบล็อก MFA ITDR (1)

การคลิกที่อาจช่วยคุณได้

จะเป็นอย่างไรหากการคลิกที่ถูกมองข้ามมากที่สุดในระบบรักษาความปลอดภัยของคุณ—การที่ผู้ใช้ปฏิเสธการยืนยันตัวตนแบบหลายปัจจัย (MFA)—กลับเป็นสัญญาณเตือนล่วงหน้าที่ดีที่สุดของการโจมตีที่แท้จริง? 

Silverfort's “ผู้ใช้ถูกปฏิเสธการยืนยันตัวตนที่น่าสงสัย” การตรวจจับจะเปลี่ยนการปฏิเสธนั้นให้กลายเป็นเหตุการณ์ที่มีความแม่นยำสูงโดยการเชื่อมโยงกับพฤติกรรมที่น่าสงสัยเพิ่มเติม บล็อกนี้จะสำรวจว่าการผสมผสานที่เป็นเอกลักษณ์นี้ทำงานอย่างไร การตอบสนองของผู้ใช้ และ การวิเคราะห์พฤติกรรม แปลงร่างได้ การปกป้องและตรวจจับตัวตน.

ปัญหาในยุคปัจจุบัน: จากความเหนื่อยล้าจาก MFA สู่ความเข้าใจเชิงพฤติกรรม

การรับรองความถูกต้องหลายปัจจัย (MFA) การยืนยันตัวตนแบบหลายปัจจัย (MFA) มักถูกมองว่าเป็นแนวป้องกันสุดท้าย แต่ผู้โจมตีได้ปรับตัว โดยใช้ประโยชน์จากข้อมูลประจำตัวที่ถูกขโมย การใช้โทเค็นซ้ำ หรือการใช้กลวิธีทางสังคมเพื่อทดสอบการเข้าถึง แม้ในสภาพแวดล้อมที่มีการบังคับใช้ MFA ก็ตาม 

ในขณะเดียวกัน ผู้ใช้ก็จะได้สัมผัสประสบการณ์ MFA ความเหนื่อยล้าซึ่งส่งผลให้พวกเขาเพิกเฉย เลื่อนเวลา หรือแม้กระทั่งอนุมัติข้อความแจ้งเตือนโดยไม่ได้ตั้งใจ แต่จะเกิดอะไรขึ้นเมื่อผู้ใช้ตั้งใจดำเนินการ ปฏิเสธ คำถามกระตุ้นความคิด? 

การปฏิเสธดังกล่าว โดยเฉพาะอย่างยิ่งเมื่อรวมกับความผิดปกติทางพฤติกรรม เช่น การเข้าสู่ระบบจากสถานที่ใหม่ อุปกรณ์ใหม่ หรือรูปแบบการเข้าถึงที่ไม่ปกติ จะกลายเป็นสัญญาณการตรวจจับที่มีประสิทธิภาพ 

Silverfortความสามารถในการเชื่อมโยงปัจจัยเหล่านี้ทำให้สิ่งง่ายๆ กลายเป็นสิ่งพิเศษ การปฏิเสธ MFA ลง ตัวบ่งชี้ความน่าเชื่อถือสูงของกิจกรรมที่น่าสงสัยมันเปลี่ยนบทบาทของ MFA จากเพียงแค่เครื่องมือป้องกันไปสู่การเป็นเครื่องมือที่มีประสิทธิภาพมากขึ้น แหล่งตรวจจับ ซึ่งจะช่วยแจ้งเตือนล่วงหน้าถึงการถูกโจมตี

วิธีการทำงาน: เมื่อการปฏิเสธ MFA กลายเป็นสัญญาณ

ไม่ใช่ว่าการแจ้งเตือน MFA ที่ถูกปฏิเสธทุกครั้งจะน่าสงสัยเสมอไป บางครั้งผู้ใช้อาจคลิกผิด หรือไม่ได้คาดหวังว่าจะต้องล็อกอินจริงๆ แต่เมื่อการปฏิเสธนั้นเกิดขึ้น ควบคู่ไปกับพฤติกรรมที่ผิดปกติบ่อยครั้งที่ควันเป็นสัญญาณบ่งชี้ถึงไฟไหม้ 

Silverfort's “ผู้ใช้ถูกปฏิเสธการยืนยันตัวตนที่น่าสงสัย” เหตุการณ์นี้จะเกิดขึ้นเมื่อการยืนยันตัวตนแบบหลายปัจจัย (MFA) ถูกปฏิเสธ สัมพันธ์กับตัวชี้วัดความเสี่ยงอื่นๆ เชื่อมโยงกับการตรวจสอบสิทธิ์แบบเดียวกัน 

ตัวอย่างเช่น: 

  • หากการเข้าสู่ระบบมาจาก อุปกรณ์ที่ผู้ใช้ไม่เคยใช้มาก่อนและพวกเขาปฏิเสธโจทย์ของหลักสูตร MFA ซึ่งทำให้เกิดข้อสงสัย 
  • หากตำแหน่งการเข้าสู่ระบบปรากฏขึ้นใน ภูมิศาสตร์ที่แตกต่างจากพฤติกรรมปกติของผู้ใช้และพวกเขากลับปฏิเสธ—นี่ไม่ใช่แค่เสียงรบกวน
  • หากการปฏิเสธเกิดขึ้นตามรูปแบบการเข้าถึงที่ตรงกัน การนับหรือการตรวจสอบนั่นอาจบ่งชี้ว่ามีผู้ไม่ประสงค์ดีกำลังทดสอบการเข้าถึง 
ผู้ใช้ปฏิเสธการตรวจจับและการตอบสนอง

โดยการรวม สัญญาณที่ผู้ใช้สร้างขึ้น สีสดสวย เรียลไทม์ การวิเคราะห์พฤติกรรม, Silverfort สร้างระบบตรวจจับภัยคุกคามที่มีความแม่นยำและนำไปปฏิบัติได้จริง 

ตัวอย่างในชีวิตจริง: การปฏิเสธที่ควรค่าแก่การตรวจสอบ

ลองนึกภาพสิ่งนี้: 

  1. คำขอเข้าสู่ระบบมาจากโฮสต์ที่ไม่เคยเชื่อมโยงกับผู้ใช้มาก่อน 
  2. Silverfort ระบุ พฤติกรรมที่ผิดปกติซึ่งละเมิดนโยบายของลูกค้าและบังคับใช้ ปริญญาโทศิลปกรรมศาสตร์ (MFA)
  3. ผู้ใช้เห็นข้อความแจ้งเตือน และปฏิเสธทันที 

ภายใน Silverfort เวทีนี่ไม่ใช่แค่บันทึกเหตุการณ์ทั่วไป แต่เป็นเหตุการณ์ที่มีความแม่นยำสูง เมื่อผู้ใช้ปฏิเสธข้อความแจ้งเตือน MFA ที่น่าสงสัย Silverfortหน้าจอคอนโซลของแสดงผล “ผู้ใช้ถูกปฏิเสธการยืนยันตัวตนที่น่าสงสัย” การแจ้งเตือนเหตุการณ์ พร้อมข้อมูลเพิ่มเติมเกี่ยวกับโฮสต์ใหม่ รูปแบบการเข้าสู่ระบบ และช่วงเวลา

ทีมรักษาความปลอดภัยสามารถคัดกรองการแจ้งเตือนได้ทันที โดยพิจารณาว่านี่เป็นสัญญาณของการถูกบุกรุกหรือเป็นการแจ้งเตือนผิดพลาดที่ไม่เป็นอันตราย ในทั้งสองกรณี สัญญาณแรง และบริบทก็สมบูรณ์—ช่วยให้ตัดสินใจได้รวดเร็วและชาญฉลาดขึ้น

เกิดเหตุการณ์ที่มีความแม่นยำสูงขึ้น… แล้วอะไรจะเกิดขึ้นต่อไป?

การแจ้งเตือนเป็นเพียงจุดเริ่มต้นของการตอบสนองของคุณ ไม่ใช่จุดสิ้นสุด เมื่อ... Silverfort เมื่อระบบแจ้งเตือนเหตุการณ์ “ผู้ใช้ถูกปฏิเสธ” การพยายามเข้าถึงจะถูกบล็อก เปรียบเสมือนประตูถูกปิดตายสำหรับการพยายามครั้งนี้ ทีม SOC ควรปฏิบัติตามขั้นตอนการตรวจสอบและตอบสนอง 3 ขั้นตอนนี้ เพื่อให้แน่ใจว่าผู้โจมตีไม่สามารถเข้ามาได้

1. มาตรการเร่งด่วน: สันนิษฐานว่ามีการประนีประนอม และปิดกั้นช่องทางเพิ่มเติม

อย่าเพียงแค่เฝ้าดูสัญญาณเตือน – จงลงมือทำตามนั้น 

  • เปิดใช้งาน ไฟร์วอลล์การตรวจสอบสิทธิ์: คุณสามารถบล็อกการเข้าถึงข้อมูลประจำตัวนั้นจากแหล่งข้อมูลสำคัญได้ทันที หรือกำหนดให้ต้องมีการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) ที่เข้มงวดขึ้นสำหรับการพยายามเข้าสู่ระบบครั้งต่อไปทั้งหมด จนกว่าภัยคุกคามจะหมดไป
  • ทำให้ “กุญแจ” เป็นกลาง: เนื่องจากผู้ใช้ปฏิเสธการแจ้งเตือน คุณจึงรู้ว่าผู้โจมตีได้รหัสผ่านไปแล้วเริ่มการรีเซ็ตรหัสผ่านทันที และตรวจสอบบันทึกของผู้ให้บริการยืนยันตัวตน (IdP) ของคุณเพื่อหาการเข้าสู่ระบบล้มเหลวอื่นๆ ที่อาจบ่งชี้ถึงการโจมตีด้วยการขโมยข้อมูลประจำตัว (credential stuffing) 

2. การสืบสวนทางนิติวิทยาศาสตร์: การเชื่อมโยงจุดต่างๆ เข้าด้วยกัน

เมื่อภัยคุกคามเฉพาะหน้าสงบลงแล้ว ลองพิจารณาถึง “ใคร ที่ไหน และอย่างไร” 

  • ตรวจสอบไทม์ไลน์: ตรวจสอบประวัติการเข้าสู่ระบบของผู้ใช้ในช่วง 24-72 ชั่วโมงที่ผ่านมา มีการแจ้งเตือนการปฏิเสธการเข้าสู่ระบบอื่นๆ หรือไม่? มีการเข้าสู่ระบบสำเร็จจากโฮสต์ที่น่าสงสัยเดียวกันหรือไม่? มีการพยายามเคลื่อนย้ายไปยังส่วนอื่นๆ ของระบบหรือไม่?
  • ตรวจสอบแหล่งที่มาของข้อมูล: หากการเข้าสู่ระบบมาจากอุปกรณ์ที่ไม่รู้จัก ให้ตรวจสอบว่าโฮสต์นั้นปรากฏในเหตุการณ์การตรวจสอบสิทธิ์อื่นๆ ในสภาพแวดล้อมของคุณหรือไม่ เครื่องที่ถูกบุกรุกมักจะไม่โจมตีเพียงบัญชีเดียว
  • ตรวจสอบความเสี่ยงของผู้ใช้: ผู้ใช้รายนี้อยู่ในกลุ่มที่มีความเสี่ยงสูงอยู่แล้วหรือไม่? พิจารณาเพิ่มระดับนโยบายของผู้ใช้รายนี้อย่างถาวร หรือบล็อกเส้นทางการเข้าถึงที่มีความเสี่ยงสูงเฉพาะเจาะจงจนกว่าการตรวจสอบจะเสร็จสิ้น 

3. ความสัมพันธ์ของระบบนิเวศ: การมองเห็นภาพรวมทั้งหมด 

  • เชื่อมโยงกับ SIEM/XDR: ป้อนสัญญาณเตือนความแม่นยำสูงนี้ลงในระบบของคุณ SIEM หรือ XDR ผ่านทาง Silverfortการผสานรวมแบบเนทีฟของการเชื่อมโยงการปฏิเสธ MFA กับสัญญาณจากอุปกรณ์ปลายทาง (เช่น อีเมลฟิชชิ่งหรือกระบวนการที่น่าสงสัยบนเครื่องเดียวกัน) จะเปลี่ยนความผิดปกติเพียงเล็กน้อยให้กลายเป็นการโจมตีที่ได้รับการยืนยัน และช่วยให้คุณเห็นภาพรวมของห่วงโซ่การโจมตีทั้งหมดได้ชัดเจนยิ่งขึ้น
  • ปิดวงจรข้อเสนอแนะ: อย่าสืบสวนแบบแยกส่วน การตรวจสอบอย่างรวดเร็วด้วยคำถามว่า “คุณเพิ่งปฏิเสธการแจ้งเตือน MFA ใช่หรือไม่” ใช้เวลาเพียง 30 วินาที และสามารถยืนยันภัยคุกคามหรือยกเลิกการแจ้งเตือนได้ ผู้ใช้คือแหล่งข้อมูลข่าวกรองโดยตรงที่ดีที่สุดของคุณ

รับฟังเมื่อผู้ใช้บอกว่าไม่ แล้วจึงดำเนินการแก้ไข

การปฏิเสธการเข้าสู่ระบบ MFA ไม่ใช่เรื่องที่สร้างความยุ่งยากให้กับผู้ใช้ แต่มันเป็นสัญญาณแบบเรียลไทม์ว่ามีคนพยายามเดินผ่านประตูที่ไม่ใช่ของตนเอง และผู้ใช้ของคุณได้ปิดประตูนั้นลง 

Silverfortระบบตรวจจับ “ผู้ใช้ถูกปฏิเสธการตรวจสอบสิทธิ์ที่น่าสงสัย” ของ ไม่ได้แค่บันทึกเหตุการณ์นั้นเท่านั้น แต่ยังเสริมรายละเอียดเพิ่มเติมด้วย เช่น โฮสต์ที่ผิดปกติ สถานที่ตั้งทางภูมิศาสตร์ที่ไม่คาดคิด ช่วงเวลา และบริบทของพฤติกรรม เมื่อศูนย์ปฏิบัติการด้านความปลอดภัย (SOC) ของคุณเห็นการแจ้งเตือน กระบวนการวิเคราะห์ที่ซับซ้อนก็เสร็จสิ้นไปแล้ว 

ผู้บุกรุกถูกหยุดไว้ที่ประตู ตอนนี้คุณต้องหาให้เจอว่าพวกเขาได้กุญแจมาได้อย่างไร 

พร้อมที่จะก้าวไปไกลกว่าระดับปริญญาโทด้านศิลปกรรมศาสตร์แล้วหรือยัง? การปฏิเสธการยืนยันตัวตนแบบหลายปัจจัย (MFA) เป็นเพียงส่วนหนึ่งของกลยุทธ์การตรวจจับและตอบสนองภัยคุกคามด้านอัตลักษณ์ (ITDR) ที่มีประสิทธิภาพ หากต้องการเรียนรู้วิธีการกำจัดจุดบอดด้านอัตลักษณ์และหยุดยั้งการโจมตีตั้งแต่เนิ่นๆ โปรดดาวน์โหลดเอกสารล่าสุดของเรา: คู่มือปฏิบัติสำหรับการตรวจจับและตอบสนองต่อภัยคุกคามด้านอัตลักษณ์ (ITDR).

เรากล้าที่จะผลักดันการรักษาความปลอดภัยข้อมูลประจำตัวไปไกลยิ่งขึ้น

ค้นพบสิ่งที่เป็นไปได้

ตั้งค่าการสาธิตเพื่อดู Silverfort แพลตฟอร์มการรักษาความปลอดภัยข้อมูลประจำตัวในการดำเนินการ

ฮีโร่ใหม่ (1)

Silverfort เข้าซื้อกิจการ Fabrix Security

มอบการรักษาความปลอดภัยข้อมูลประจำตัวแบบอัตโนมัติในระหว่างการทำงาน

เป็นผู้บุกเบิกเครื่องมือควบคุมการเข้าถึงแบบเรียลไทม์อัตโนมัติเป็นครั้งแรก ซึ่งออกแบบมาเพื่อปกป้องข้อมูลประจำตัวของมนุษย์ เครื่องจักร และตัวแทนทั้งหมด โดยใช้บริบทเชิงลึกและความเร็วของ AI