Identity Threat Detection and Response (ITDR) representa un avance crucial en ciberseguridad, centrado en la protección de identidades y credenciales, que suelen ser los objetivos principales de los ciberataques. Al detectar y responder a las amenazas contra las identidades de los usuarios, ITDR ayuda a asegurar el acceso a los recursos de la organización, garantizando que sólo los usuarios legítimos tengan acceso.
La identidad es el centro de la empresa moderna. Existen identidades de cloud y de red, así como identidades de máquina y humanas, que abarcan aplicaciones SaaS, nubes públicas, puertas de enlace web seguras, servicios AD y servicios locales. El año pasado, el 98% de las empresas experimentaron un aumento de las identidades1. Por cada identidad humana, hay 45 identidades de máquinas o servicios2. Esto supone un reto importante para los defensores, ya que el 62% no tiene visibilidad de las personas o máquinas que acceden a datos y activos sensibles2.
La identidad se ha convertido en el centro de los ataques modernos, ya que diferentes tipos de atacantes, como las bandas de ransomware, los atacantes de estados-nación y los ciberdelincuentes profesionales, abusan de la identidad en sus ataques. Por ello, el 90% de las organizaciones han sufrido un ataque de identidad en el último año1.
Además, los ataques a la identidad que tienen éxito suponen un coste enorme para las organizaciones. Por ejemplo, Okta sufrió una pérdida de 2.000 millones de dólares en capitalización bursátil y perdió los datos de todos los usuarios de atención al cliente; MGM sufrió pérdidas de hasta 8,4 millones de dólares al día; Caesars Palace pagó 15 millones de dólares en concepto de rescate. De hecho, el 68% de las empresas sufrieron un impacto comercial directo por una violación de identidad1.
Las organizaciones que cuentan con prevención y gestión de la postura de identidad siguen siendo vulnerables a los ataques de identidad, ya que los atacantes eluden cada vez más la AMF y la prevención. Según Gartner, la ITDR funciona como segunda y tercera capa de defensa después de que falle la prevención.
La detección y respuesta a amenazas de identidad (ITDR) es crucial para que las organizaciones protejan sus activos valiosos y detengan las amenazas de identidad antes de que causen daños y tengan un impacto en el negocio.
El Gartner Hype Cycle for Security Operations 2023 destaca que ITDR tiene una alta calificación de beneficio. Se afirma que proteger la infraestructura de identidad de la organización es fundamental para las operaciones de seguridad.
Si las cuentas de la organización se ven comprometidas, los permisos se configuran incorrectamente o la propia infraestructura de identidad se ve comprometida, los atacantes pueden hacerse con el control de los sistemas.
Por lo tanto, la protección de la infraestructura de identidad y la defensa contra los ataques a la identidad deben ser una prioridad absoluta.
Las soluciones ITDR altamente eficientes emplean algoritmos de aprendizaje automático de última generación y modelos de IA para analizar el comportamiento de las identidades (identidades de red, de cloud, humanas, de máquinas y de servicios) dentro de la red y la cloud de una organización.
Estas soluciones rastrean las actividades, permisos y patrones de acceso de los usuarios para identificar desviaciones de las normas establecidas. Al asignar estos comportamientos a modelos de amenazas conocidos, las soluciones ITDR pueden identificar amenazas potenciales con un alto grado de precisión.
Las soluciones ITDR proporcionan alertas e información en tiempo real, lo que permite a los equipos de seguridad responder rápidamente a las amenazas potenciales. También se integran a la perfección con otras herramientas y soluciones de ciberseguridad, como los sistemas de gestión de identidades y accesos (IAM) y las plataformas de gestión de eventos e información de seguridad (SIEM), para ofrecer un enfoque integral de la detección y respuesta a las amenazas.
Una solución ITDR eficaz se correlaciona con la detección de la red y cloud y funciona dentro del ámbito de sus otras herramientas, no en un silo. La solución debe permitir a su organización:
Según Gartner, la ITDR requiere la coordinación entre los equipos de IAM y de seguridad. Se sugiere a las organizaciones que combinen la higiene fundacional de la infraestructura IAM, como PAM e IGA, con la ITDR y la integren en el programa IAM. Es importante dar prioridad a la seguridad de la infraestructura de identidad con herramientas para supervisar las técnicas de ataque a la identidad, proteger los controles de identidad y acceso, detectar cuándo se producen los ataques y permitir una reparación rápida. El marco MITRE ATT&CK también debería utilizarse para correlacionar las técnicas ITDR con los escenarios de ataque para garantizar que se abordan al menos los vectores de ataque conocidos.
Las identidades están cada vez más en el punto de mira de los adversarios y la implementación de ITDR no es sólo una opción, sino una necesidad. Vectra AI está a la vanguardia en el suministro de soluciones ITDR avanzadas que permiten a los equipos de seguridad detectar y responder de forma proactiva a las amenazas contra la identidad. Póngase en contacto con nosotros para saber cómo podemos ayudarle a proteger los activos más importantes de su organización: sus identidades.
ITDR es un enfoque de ciberseguridad centrado en la detección y respuesta a amenazas y ataques dirigidos a identidades de usuario, credenciales y privilegios de acceso. Su objetivo es proteger contra el acceso no autorizado y el compromiso de la identidad.
Con el aumento del trabajo remoto y los recursos cloud, las identidades se han convertido en un vector central de ataque. La ITDR es crucial para detectar credenciales comprometidas y amenazas internas, protegiendo así la información y los recursos sensibles.
Las soluciones ITDR vigilan las actividades sospechosas relacionadas con las identidades de los usuarios, como intentos de inicio de sesión inusuales, escalada de privilegios y acceso a datos confidenciales. Utilizan análisis para diferenciar entre el comportamiento legítimo de los usuarios y las amenazas potenciales.
Una estrategia ITDR eficaz incluye autenticación multifactor (MFA), análisis de comportamiento, políticas de acceso con privilegios mínimos y supervisión continua de las actividades y patrones de acceso de los usuarios.
Las organizaciones pueden implantar soluciones ITDR desplegando herramientas que ofrezcan análisis del comportamiento de usuarios y entidades (UEBA), integración de la gestión de identidades y accesos (IAM) y capacidades de respuesta automatizada para mitigar las amenazas basadas en la identidad.
La IA mejora la ITDR analizando grandes cantidades de datos para identificar patrones y anomalías en el comportamiento de los usuarios, mejorando así la precisión y la velocidad de detección y respuesta ante amenazas.
A diferencia de las medidas de seguridad tradicionales, que se centran en la defensa del perímetro, las soluciones ITDR se concentran en las actividades internas y el comportamiento de los usuarios, identificando las amenazas que eluden otros controles de seguridad.
Sí, al garantizar que solo los usuarios autorizados tengan acceso a los datos confidenciales, ITDR ayuda a las organizaciones a cumplir con las regulaciones de protección de datos como GDPR y CCPA.
Entre los retos que se plantean figuran la complejidad de integrar las soluciones ITDR con la infraestructura de seguridad existente, la gestión de los falsos positivos y la garantía de la privacidad mientras se vigila el comportamiento de los usuarios.
Las estrategias de respuesta incluyen la revocación de las credenciales comprometidas, la realización de análisis forenses para comprender el alcance de la violación y la aplicación de medidas de seguridad para prevenir incidentes similares.