身份与访问管理 (IAM) 保护身份。 ITDR 守护这一刻。

SIEM 替代品

您的员工已成功通过身份验证。多因素身份验证 (MFA) 有效。帐户有效。权限合法。但只有一个问题:

使用该身份的人可能是攻击者。

这种情况触及了企业安全领域正在发生的最大变革之一的核心。多年来,各组织在身份和访问管理 (IAM) 方面投入巨资,以解答一个至关重要的问题:

谁应该拥有哪些权限?
如今,IT和安全领导者需要迅速回答另一个问题:

这个身份现在在做什么?
这就是问题所在。 身份威胁检测与响应(ITDR) 旨在解决。


身份认同问题已经发生了变化

身份与访问管理 (IAM) 的重要性并未降低,恰恰相反。Gartner 指出,人和机器的身份已成为主要的攻击面,而日益复杂的 IAM 工具和各自独立的 IAM 工具则造成了可见性方面的不足。

但防止未经授权的访问只是问题的一部分。

Gartner 2026 年 3 月实施 ITDR 《应对基于身份的攻击的实践》明确指出:传统的 IAM 解决方案至关重要,但它们主要是预防性控制措施,并非旨在应对利用现有人类或机器身份的攻击。

换一种说法:

身份与访问管理 (IAM) 决定身份是否可信。 ITDR 判断该可信身份是否表现得像攻击者。

当合法凭证本身成为攻击途径时,这是一个至关重要的区别。

根据 Gartner ITDR 报告指出,凭证滥用是导致安全漏洞的主要原因,这一结论来自 Verizon 2025 年数据泄露调查报告 (DBIR)。Gartner 自身的机器身份研究也发现了这一点。 超过 50% 的受访组织都经历过一次或多次涉及机器身份泄露的网络安全事件。

而窗户防守人员必须做出的反应可能会变得更小。
Gartner预测,到2027年,人工智能代理将自动窃取凭证并破坏身份验证通信渠道。 将已暴露账户的利用时间缩短 50%。

这就是为什么身份安全越来越需要与时俱进的原因


防患于未然,防患于未然。

Gartner描述 ITDR 作为身份防御的第二层和第三层:预防之后的检测和响应。其研究区分了攻击前的身份卫生与利用实时威胁情报监控和阻止主动攻击。

这就改变了问题。 SOC 可以问。

目标不仅仅是增加身份盗窃警报的数量,而是要缩短身份盗窃发生、了解事件经过并采取行动之间的时间间隔。


身份管理不能成为另一个安全孤岛

对于IT和安全领导者而言,还有另一个重要的考虑因素。身份攻击很少会局限于身份系统内部。攻击者可能已经攻破了一个账户,成功通过身份验证,访问了云应用程序,在网络中横向移动,最终与终端设备或敏感数据进行交互。

这意味着身份上下文需要达到 SOCGartner 特别建议将 IAM 发起的事件集成到 SOC 响应和威胁搜寻流程。将这些团队聚集在一起是有充分理由的。Gartner 2024 年 IAM 领导力调查发现,IAM 和网络安全部门在控制、风险评估和威胁管理方面的协作带来了…… 实现 IAM 目标方面提高了 30%。 而Stellar Cyber​​则采取了不同的方法。 ITDR.

与其创建另一个身份安全控制台供分析师监控, ITDR 已内置于 Stellar Cyber​​ SecOps 平台中。来自 Active Directory、Microsoft Entra ID 和 Okta 等技术的身份遥测数据可以与端点、网络、云和其他安全信号关联起来。
目标很明确:

将身份识别视为攻击的一部分,而不是孤立事件。


从身份异常到行动

Stellar Cyber​​ 6.6 将这种方法推向了极致。

该版本提高了登录异常检测的准确性,包括不可能的旅行和用户登录位置异常,增加了可自定义的抑制、更好的用户名优先级和不可能的旅行检测的 ASN 增强功能。

这并非简单的历史分析。对于实时数据,Stellar Cyber​​ 记录显示,对于“不可能旅行”异常,预计在数据接收后 5-10 分钟内即可检测到,但数据接收延迟可能会延长这一时间窗口。
一旦识别出可疑的身份行为,应对措施同样至关重要。例如,借助 Microsoft Entra ID,Stellar Cyber​​ 可以利用身份信息丰富事件,并支持禁用用户、确认账户被盗用以及撤销登录会话等操作。

这就形成了操作流程。 ITDR 应交付:


信任不再是一次性的决定

身份与访问管理(IAM) 仍然至关重要。强身份验证仍然至关重要。多因素身份验证 (MFA) 仍然至关重要。权限管理和身份卫生仍然至关重要。但是,成功进行身份验证并非安全决策的终点。

Gartner预测,到2028年,70%的首席信息安全官(CISO)将利用身份可见性和情报能力来缩小身份和访问管理(IAM)攻击面,并降低凭证泄露风险。这种转变体现在,过去他们只询问:

“这个身份应该拥有访问权限吗?”
不断地问:

“这个身份现在在做什么?我们应该信任它吗?”
因为攻击者并不关心你的身份和访问管理 (IAM) 控制措施是否有效。
他们关心的是自己能否成为贵组织信任的人。

IAM(身份和访问管理)保护身份。 ITDR 守护这一刻。

案例

  1. Gartner,《2026 年预测:身份和访问管理》,Paul Mezzera、Rebecca Archambault、James Hoover 和 Shubham Gera,2026 年 1 月 22 日,ID G00841403。
  2. Gartner实施 ITDR 应对基于身份的攻击的实践,James Hoover、Peter Firstbrook 和 Rebecca Archambault,2026 年 3 月 5 日,ID G00845676。
滚动到顶部