ID脅威検出および対応(ITDR)は、ID管理インフラストラクチャを攻撃から保護するためのツールとベストプラクティスを含むサイバーセキュリティ分野です。ITDRは、脅威をブロックおよび検出したり、管理者の認証情報を検証したり、さまざまな攻撃に対応したり、通常の運用を復元したりできます。[ 1 ]一般的なID脅威には、フィッシング、盗まれた認証情報、内部脅威、ランサムウェアなどがあります。[ 2 ]
ITDRは、アイデンティティおよびアクセス管理(IAM)システムにセキュリティの追加レイヤーを追加します。アカウント、権限、およびアイデンティティインフラストラクチャ自体を侵害から保護するのに役立ちます。攻撃者がアイデンティティツールを直接標的にしているため、ITDRは2023年にますます重要になっています 。Gartnerによると、特権アクセス管理やアイデンティティガバナンスなどの確立されたIAM衛生プラクティスだけではもはや十分ではありません。[ 1 ]
ITDRはゼロトラストセキュリティモデルの一部となり得る。ITDRは、クラウドプロバイダーの異なるIAM実装間にギャップが存在するマルチクラウドインフラストラクチャに特に重要である。これらのギャップを解消し、クラウド間でアイデンティティをオーケストレーションすることがITDRの焦点である。[ 3 ]
ITDRは、検出および対応機能を追加することで、アイデンティティおよびアクセス管理(IAM)を強化します。潜在的な認証情報の不正使用や特権の乱用を可視化します。ITDRは、IAMおよび特権アクセス管理(PAM)システムによって残されたギャップも発見します。[ 4 ] ITDRは、不正使用や侵害がないかアイデンティティシステムを監視する必要があります。一般的なセキュリティシステムよりも低遅延の検出を使用します。ITDRには、IAMチームとセキュリティチーム間の連携が必要です。[ 1 ]
ITDRは、既知の攻撃ベクトルに対してMITRE ATT&CKフレームワークを使用します。多要素認証などの基本的なIAM制御と監視機能を組み合わせ、管理者アカウントや認証情報の漏洩を防ぎます。また、OAuth 2.0などの標準規格を通じてインフラストラクチャを最新化します。
組織は、IAM とエンドポイント検出および対応を補完するために ITDR を採用します。ITDR は特に、攻撃を検出するために ID システムとユーザー アクティビティ ログを監視します。影響を受けたシステムを隔離し、フォレンジック データを収集できます。採用には、予算、トレーニング、および賛同が必要です。組織は、多要素認証やロール ベース アクセス制御などの IAM の基本から始めることができます。[ 4 ]
ITDRツールはActive Directory内の設定ミスを検出できます。戦略ではファイアウォール、侵入検知システム、セキュリティアプリを更新できます。ITDRは脅威監視と自動応答のためにSIEMツールと統合されます。ITDRインシデント対応計画は、侵害された認証情報と権限昇格に対処します。意識向上トレーニングは、IDベースの攻撃を見抜く方法をユーザーに教えます。[ 4 ]
ITDRは2022年に独立したサイバーセキュリティ分野として台頭しました。近年、リモートワーカーの増加とクラウドベースのワークフローへの移行により、IDが攻撃者の標的となり、「IDが新たな境界」という概念が生まれました[ 5 ]。実際には、これはファイアウォールやVPNが信頼できる境界を定義する従来のネットワークベースのセキュリティモデルから、ユーザー認証情報、アクセストークン、認証セッションが不正アクセスの主要な標的となる環境への移行を反映しています。ID脅威検出および対応という用語はGartnerによって造語されましたが、現在では多くのセキュリティベンダーによって一般的に使用されています[ 4 ] 。
EDRはエンドポイントの問題を検出するのに対し、ITDRはユーザーアクティビティとアクセス管理ログの監視と分析に重点を置き、悪意のあるアクティビティを明らかにします。オンプレミス環境とクラウド環境にわたる複数のIDおよびアクセス管理(IAM)ソースからデータを収集します。これらを組み合わせることで、横方向の移動やID偽装を伴う高度な攻撃に対する検出と対応を改善するための、より包括的な状況把握が可能になります。[ 6 ]