IAM chroni tożsamość. ITDR Chroni chwilę.

SIEM alternatywy

Twój pracownik pomyślnie się uwierzytelnił. MFA działa. Konto jest ważne. Uprawnienia są ważne. Jest tylko jeden problem:

Osoba posługująca się tą tożsamością może być atakującym.

Ten scenariusz trafia w sedno jednej z największych zmian w bezpieczeństwie przedsiębiorstw. Od lat organizacje intensywnie inwestują w zarządzanie tożsamościami i dostępem (IAM), aby odpowiedzieć na kluczowe pytanie:

Kto powinien mieć dostęp do czego?
Dziś liderzy branży IT i bezpieczeństwa muszą równie szybko odpowiedzieć na inne pytanie:

Co ta tożsamość robi w tej chwili?
To jest problem Wykrywanie i reagowanie na zagrożenia tożsamości (ITDR) jest zaprojektowany do rozwiązania.


Problem tożsamości uległ zmianie

IAM nie traci na znaczeniu. Wręcz przeciwnie. Gartner twierdzi, że tożsamości ludzi i maszyn stały się głównym obszarem ataku, podczas gdy rosnąca złożoność i odizolowane narzędzia IAM tworzą luki w widoczności.

Ale zapobieganie nieautoryzowanemu dostępowi to tylko część problemu.

Gartner marzec 2026 Implementacja ITDR W publikacji Practice to Combat Identity-Based Attacks rozróżnienie to jest jasne: tradycyjne rozwiązania IAM są niezbędne, ale pełnią przede wszystkim funkcję kontroli zapobiegawczej i nie są przeznaczone do radzenia sobie z atakami wykorzystującymi istniejące tożsamości ludzkie lub maszynowe.

Innymi słowy:

IAM ustala, czy tożsamość jest godna zaufania. ITDR określa, czy dana zaufana tożsamość zachowuje się jak atakujący.

To istotna różnica, gdy legalne dane uwierzytelniające same w sobie stają się ścieżką ataku.

Według Gartnera ITDR Według raportu Verizon DBIR z 2025 r., niewłaściwe użycie danych uwierzytelniających było główną przyczyną naruszeń bezpieczeństwa. Badania Gartnera dotyczące tożsamości maszyn również wykazały, że ponad 50% ankietowanych organizacji doświadczyło jednego lub więcej incydentów cyberbezpieczeństwa związanych z naruszeniem tożsamości maszyn.

A osłony okien muszą reagować, mogą być mniejsze.
Gartner przewiduje, że do 2027 r. agenci AI zautomatyzują kradzież danych uwierzytelniających i naruszą kanały komunikacji uwierzytelniającej, skrócenie czasu eksploatacji narażonych kont o 50%.

Dlatego bezpieczeństwo tożsamości musi być coraz częściej wdrażane już teraz.


Zapobieganie przed atakiem. Wykrywanie w trakcie jego trwania.

Gartner opisuje ITDR jako druga i trzecia warstwa obrony tożsamości: wykrywanie i reagowanie po zapobieganiu. Badania te odróżniają higienę tożsamości przed atakiem od monitorowania i zatrzymywania aktywnych ataków za pomocą analizy zagrożeń w czasie rzeczywistym.

To zmienia pytania SOC możesz zapytać.

Celem nie jest po prostu większa liczba alertów tożsamości. Celem jest skrócenie czasu między ujawnieniem tożsamości, zrozumieniem sytuacji i podjęciem działań.


Tożsamość nie może stać się kolejnym silosem bezpieczeństwa

Jest jeszcze jedna ważna kwestia dla liderów IT i bezpieczeństwa. Atak na tożsamość rzadko pozostaje w systemie tożsamości. Atakujący może włamać się na konto, pomyślnie uwierzytelnić, uzyskać dostęp do aplikacji w chmurze, poruszać się po sieci i ostatecznie wejść w interakcję z punktem końcowym lub poufnymi danymi.

Oznacza to, że kontekst tożsamości musi dotrzeć do SOC. Gartner szczególnie zaleca integrację incydentów pochodzących z IAM SOC Procesy reagowania i wykrywania zagrożeń. Istnieje mierzalny powód, dla którego warto połączyć te zespoły. Badanie Gartnera dotyczące przywództwa w zakresie IAM z 2024 r. wykazało, że współpraca między działami IAM a cyberbezpieczeństwa w zakresie kontroli, oceny ryzyka i zarządzania zagrożeniami doprowadziła do 30% poprawa w osiąganiu celów IAM. W tym miejscu Stellar Cyber ​​stosuje inne podejście ITDR.

Zamiast tworzyć kolejną konsolę bezpieczeństwa tożsamości do monitorowania przez analityków, ITDR jest wbudowany w platformę Stellar Cyber ​​SecOps. Dane telemetryczne tożsamości pochodzące z technologii takich jak Active Directory, Microsoft Entra ID i Okta można korelować z sygnałami bezpieczeństwa punktów końcowych, sieci, chmury i innymi.
Cel jest prosty:

Postrzegaj tożsamość jako część ataku, a nie jako odosobnione zdarzenie.


Od anomalii tożsamości do działania

Stellar Cyber ​​6.6 idzie o krok dalej w tym podejściu.

W tej wersji poprawiono dokładność wykrywania anomalii logowania w przypadku wykryć, w tym anomalii niemożliwej podróży i lokalizacji logowania użytkownika, dodając konfigurowalne tłumienie, lepszą priorytetyzację nazw użytkowników i wzbogacenie ASN w przypadku wykryć niemożliwej podróży.

I nie chodzi tu tylko o analizę historyczną. W przypadku danych na czas, Stellar Cyber ​​dokumentuje oczekiwane opóźnienie wykrycia anomalii związanych z niemożliwą podróżą wynoszące 5–10 minut po ich wczytaniu, chociaż opóźnienia w ich wczytaniu mogą wydłużyć ten okres.
Po zidentyfikowaniu podejrzanego zachowania związanego z tożsamością, reakcja ma równie duże znaczenie. Na przykład, dzięki Microsoft Entra ID, Stellar Cyber ​​może wzbogacić zdarzenia o informacje o tożsamości i wspierać działania, takie jak blokowanie użytkownika, potwierdzanie naruszenia bezpieczeństwa i anulowanie sesji logowania.

To tworzy postęp operacyjny ITDR powinien dostarczyć:


Zaufanie nie jest już jednorazową decyzją

IAM pozostaje niezbędny. Silne uwierzytelnianie pozostaje niezbędne. MFA pozostaje niezbędne. Zarządzanie uprawnieniami i higiena tożsamości pozostają niezbędne. Jednak udane uwierzytelnianie nie może być końcem decyzji o bezpieczeństwie.

Gartner przewiduje, że do 2028 roku 70% CISO będzie wykorzystywać możliwości w zakresie widoczności tożsamości i analizy danych, aby zmniejszyć powierzchnię ataku IAM i ryzyko naruszenia poświadczeń. Zmiana ta polega na odejściu od zadawania jedynie pytań:

„Czy ta tożsamość powinna mieć dostęp?”
do ciągłego zadawania pytań:

„Co ta tożsamość robi teraz i czy powinniśmy jej zaufać?”
Ponieważ atakujący nie przejmują się tym, czy Twoje kontrole IAM zadziałały.
Zależy im na tym, aby stali się kimś, komu Twoja organizacja już ufa.

IAM chroni tożsamość. ITDR chroni moment.

Referencje

  1. Gartner, Prognozy na rok 2026: Zarządzanie tożsamością i dostępem, Paul Mezzera, Rebecca Archambault, James Hoover i Shubham Gera, 22 stycznia 2026 r., ID G00841403.
  2. Gartner, Implement ITDR Praktyka zwalczania ataków opartych na tożsamości, James Hoover, Peter Firstbrook i Rebecca Archambault, 5 marca 2026 r., ID G00845676.
Przewiń do góry