IAM защищает идентификационные данные. ITDR Сохраняет момент.

SIEM альтернативы

Ваш сотрудник успешно прошел аутентификацию. Многофакторная аутентификация работает. Учетная запись действительна. Права доступа легитимны. Есть только одна проблема:

Человек, использующий эти данные, может быть злоумышленником.

Этот сценарий затрагивает суть одного из самых значительных изменений, происходящих в сфере корпоративной безопасности. В течение многих лет организации вкладывали значительные средства в управление идентификацией и доступом (IAM), чтобы ответить на важный вопрос:

Кто должен иметь доступ к чему?
Сегодня руководителям ИТ-отделов и служб безопасности необходимо столь же быстро ответить на еще один вопрос:

Чем сейчас занимается эта личность?
Вот в чем проблема Обнаружение угроз и реагирование на них (ITDR) призван решать.


Проблема идентичности изменилась.

Важность IAM не снижается. Совсем наоборот. По данным Gartner, идентификация людей и машин стала основной поверхностью атаки, а растущая сложность и изолированные инструменты IAM создают пробелы в видимости.

Однако предотвращение несанкционированного доступа — это лишь часть проблемы.

В отчете Gartner от марта 2026 года говорится о внедрении новых технологий. ITDR В книге «Практика борьбы с атаками, основанными на идентификации» четко обозначено различие: традиционные решения в области управления идентификацией и доступом (IAM) необходимы, но они в первую очередь являются превентивными мерами и не предназначены для противодействия атакам, использующим существующие учетные данные людей или машин.

Другими словами:

Система управления идентификацией и доступом (IAM) определяет, следует ли доверять той или иной идентификации. ITDR определяет, ведет ли себя этот доверенный субъект как злоумышленник.

Это критически важное различие, когда сами легитимные учетные данные становятся путем атаки.

По данным Гартнера ITDR Согласно отчету Verizon DBIR за 2025 год, неправомерное использование учетных данных стало основной причиной нарушений безопасности. Собственное исследование Gartner по идентификации машин также показало, что Более 50% опрошенных организаций столкнулись с одним или несколькими инцидентами в области кибербезопасности, связанными с компрометацией идентификаторов машин.

А окно возможностей для реакции защитников может сузиться.
По прогнозам Gartner, к 2027 году агенты искусственного интеллекта будут автоматизировать кражу учетных данных и компрометировать каналы связи для аутентификации. сокращение времени эксплуатации уязвимых аккаунтов на 50%.

Именно поэтому обеспечение безопасности личных данных все чаще должно осуществляться в режиме реального времени.


Предотвращение до нападения. Выявление в момент его совершения.

Гартнер описывает ITDR в качестве второго и третьего уровней защиты идентичности: обнаружение и реагирование после предотвращения. В данном исследовании проводится различие между гигиеной идентичности до атаки и мониторингом и предотвращением активных атак с использованием информации об угрозах в режиме реального времени.

Это меняет вопросы, которые SOC можно спросить.

Цель состоит не просто в увеличении количества оповещений о краже личных данных. Результатом является сокращение времени между компрометацией личных данных, пониманием происходящего и принятием мер.


Идентификация не может стать еще одним изолированным элементом безопасности.

Есть еще один важный момент, который следует учитывать руководителям ИТ-отделов и служб безопасности. Атака на учетные записи редко ограничивается системой идентификации. Злоумышленник может скомпрометировать учетную запись, успешно пройти аутентификацию, получить доступ к облачному приложению, перемещаться по сети и в конечном итоге взаимодействовать с конечной точкой или конфиденциальными данными.

Это означает, что контекст идентичности должен достигать SOCКомпания Gartner настоятельно рекомендует интегрировать инциденты, инициированные системой управления идентификацией и доступом (IAM), в систему управления идентификацией и доступом (IAM). SOC Процессы реагирования и поиска угроз. И есть веская причина объединить эти команды. Опрос Gartner 2024 года о лидерстве в сфере управления идентификацией и доступом (IAM) показал, что сотрудничество между функциями IAM и кибербезопасности в области контроля, оценки рисков и управления угрозами привело к Улучшение показателей достижения целей IAM на 30%. Именно здесь компания Stellar Cyber ​​применяет иной подход. ITDR.

Вместо того чтобы создавать еще одну консоль мониторинга безопасности идентификационных данных для аналитиков, ITDR Эта функция встроена в платформу Stellar Cyber ​​SecOps. Телеметрия идентификации, получаемая с помощью таких технологий, как Active Directory, Microsoft Entra ID и Okta, может быть сопоставлена ​​с сигналами безопасности конечных точек, сети, облака и другими параметрами.
Цель проста:

Рассматривайте личность как часть атаки, а не как единичный случай.


От аномалии идентичности к действию

Stellar Cyber ​​6.6 развивает этот подход еще дальше.

В этом релизе улучшена точность обнаружения аномалий входа в систему, включая аномалии «Невозможное путешествие» и «Местоположение пользователя при входе в систему», добавлена ​​возможность настраиваемого подавления, улучшена приоритезация имен пользователей и обогащение ASN для обнаружения аномалий «Невозможное путешествие».

И это не просто исторический анализ. Что касается данных о своевременном обнаружении, компания Stellar Cyber ​​указывает ожидаемую задержку в обнаружении аномалий, связанных с «невозможными путешествиями», в 5–10 минут после их поступления, хотя задержки при поступлении могут увеличить этот временной промежуток.
После выявления подозрительного поведения, связанного с идентификацией, крайне важно оперативно реагировать. Например, с помощью Microsoft Entra ID компания Stellar Cyber ​​может дополнять события информацией об идентификации пользователя и поддерживать такие действия, как блокировка пользователя, подтверждение компрометации и аннулирование сеансов входа в систему.

Это обеспечивает оперативную последовательность действий. ITDR следует доставить:


Доверие больше не является разовым решением.

Управление идентификацией и доступом (IAM) по-прежнему имеет важное значение. Надежная аутентификация по-прежнему имеет важное значение. Многофакторная аутентификация по-прежнему имеет важное значение. Управление привилегиями и гигиена идентификационных данных по-прежнему имеют важное значение. Но успешная аутентификация не может быть концом решения в области безопасности.

По прогнозам Gartner, к 2028 году 70% руководителей служб информационной безопасности будут использовать возможности мониторинга и анализа идентификационных данных для уменьшения поверхности атаки IAM и снижения риска компрометации учетных данных. Речь идет не только о следующем:

«Должен ли этот пользователь иметь доступ?»
постоянно задавать вопросы:

«Что сейчас делает эта личность — и стоит ли ей доверять?»
Потому что злоумышленникам всё равно, сработали ли ваши средства контроля IAM.
Им важно, смогут ли они стать теми, кому ваша организация уже доверяет.

IAM защищает личные данные. ITDR Сохраняет момент.

Референсы

  1. Gartner, Прогноз на 2026 год: управление идентификацией и доступом, Пол Меццера, Ребекка Аршамбо, Джеймс Хувер и Шубхам Гера, 22 января 2026 г., ID G00841403.
  2. Gartner, Внедрение ITDR Практика борьбы с атаками, основанными на идентификации личности, Джеймс Хувер, Питер Фёрстбрук и Ребекка Аршамбо, 5 марта 2026 г., ID G00845676.
Наверх