失陷凭据管理

凭据失陷是常见的攻击途径。快速而全面的响应 可以最大限度地缩短利用窗口,并防止持续的未授权访问。

失陷类型

Phishing:用户在伪造页面上输入凭据。失陷 通常通过异常的访问尝试被检测到。

Credential Stuffing:攻击者使用从其他服务泄露的凭据。 会影响重复使用密码的用户。

Malware/Keylogger:恶意软件在输入过程中或从 本地存储中捕获凭据。

Data Breach:凭据在数据库泄露中被暴露。可能 同时影响数千名用户。

Insider Threat:恶意员工共享或出售凭据。

失陷检测

Impossible Travel:在短时间内从地理上不可能的位置登录 (例如,1 小时内在圣保罗和东京登录)。

Anomalous Access Patterns:在非常规时间、从未知 IP、 对该用户不寻常的资源进行访问。

Multiple Failed Attempts:成功登录前的多次重复登录尝试 可能表明存在 credential stuffing。

New Device/Browser:从以前从未使用过的设备或浏览器登录, 尤其是伴随可疑的地理定位。

Threat Intelligence:组织的凭据出现在 pastes、地下 论坛或泄露的数据库中。

立即响应

1. 停用账户:立即暂停失陷账户,以 防止进一步访问。在紧迫性与运营影响之间取得平衡。

2. 撤销活动会话:终止该用户在所有系统 (SSO、VPN、应用程序)中的所有活动会话。

3. 撤销令牌:使与该账户关联的 API 令牌、OAuth 令牌和 移动应用令牌失效。

4. 通知用户:立即告知用户失陷情况 并提供后续步骤的说明。

5. 调查活动:分析日志以确定访问了哪些系统、 查看了哪些数据以及执行了哪些操作。

凭据轮换

用户账户:通过自助或协助方式强制重置密码。 临时实施更严格的强密码要求。

服务账户:轮换 service accounts 的密码,尤其是 那些具有更高权限或可访问关键系统的账户。

API Keys:撤销并重新签发失陷的 API keys。与开发 团队协调以更新应用程序。

证书:如果证书失陷,通过 CRL/OCSP 撤销并签发 新证书。

Secrets Management:轮换可能已被访问的 vaults(HashiCorp Vault、AWS Secrets Manager)中的 secrets。

应急 MFA

如果未启用 MFA,应紧急实施:

强制 Enrollment:在密码重置后允许重新登录之前, 要求配置 MFA。

优先级:首先为特权账户实施,然后是 可访问敏感数据的账户,最后是所有用户。

安全方法:优先选择 authenticator apps(Google Authenticator、 Microsoft Authenticator)或 hardware tokens(YubiKey),而非易受 SIM swapping 攻击的短信。

身份验证

在重新启用失陷账户之前,验证用户身份:

Multi-Channel Verification:通过多个渠道确认身份 (企业电子邮件、已登记电话、当面/视频验证)。

Knowledge-Based Authentication:只有合法用户 才会知道的问题(而非易于发现的信息)。

Manager Approval:对于敏感账户,在重新激活前要求其直属 经理批准。

失陷范围

评估失陷的范围:

访问的系统:列出该账户有权访问的所有系统, 并检查失陷期间的访问日志。

查看的数据:确定攻击者可能已 查看或外泄的敏感数据。

所做的更改:查找数据修改、创建 backdoors、权限提升以及添加新账户的情况。

Lateral Movement:检查这些凭据是否被用于访问 其他系统或账户(pass-the-hash、pass-the-ticket)。

访问重新认证

借此事件审查访问权限:

Access Review:审查失陷账户的权限——在重新激活前移除不必要的 访问权限。

Least Privilege:应用最小权限原则——用户应仅拥有 其职能所需的访问权限。

Role-Based Access:从临时权限过渡到定义明确的 角色。

Periodic Re-certification:建立定期 重新认证访问权限的流程(季度/半年度)。

特权账户

特权账户失陷需要更激进的响应:

大规模轮换:考虑轮换环境中所有特权凭据, 而不仅仅是失陷的那个。

PAM (Privileged Access Management):实施 PAM 解决方案以 管理、轮换和审计特权凭据的使用。

Just-in-Time Access:过渡到 JIT 模型,在需要时 临时授予权限。

Break-Glass Procedures:维护书面的 break-glass 程序, 以便在管理账户失陷时进行应急访问。

沟通

受影响用户:清晰而迅速地通知。说明发生了什么、 存在哪些风险、后续步骤以及如何获得支持。

IT 团队:向技术团队发出失陷警报,以便 监控相关活动。

管理层:就敏感账户或大规模账户的失陷情况通知 管理层。

DPO/法务:如果个人数据可能已被访问,应让 DPO 和法务部门 参与(LGPD 义务)。

事件后监控

修复后,密切监控:

Enhanced Logging:临时提高受影响账户的 logging 级别。

专用告警:为该账户的活动创建特定告警, 以便快速检测再次感染。

Behavioral Analysis:使用 UEBA 检测与正常行为的偏差, 即使在修复之后也是如此。

未来预防

全面 MFA:为所有账户实施 MFA,而不仅仅是 特权账户。

Phishing Training:为所有员工开展定期的反 phishing 培训 并进行模拟演练。

Password Managers:鼓励使用密码管理器来生成并 存储唯一且复杂的密码。

Credential Monitoring:监控 pastes 和泄露数据库 以查找组织凭据的服务(Have I Been Pwned Enterprise、SpyCloud)。

Conditional Access:基于风险的条件访问策略 (位置、设备、行为)。

工具与技术

IAM Platforms:Azure AD、Okta、Auth0,具备异常检测 和响应能力。

PAM Solutions:CyberArk、BeyondTrust、Thycotic,用于管理特权 凭据。

Password Managers:1Password、LastPass、Bitwarden,用于企业。

UEBA:Microsoft Sentinel、Exabeam、Splunk UBA,用于行为检测。

法律方面

LGPD:如果失陷凭据允许访问个人数据, 评估是否需要通知 ANPD 和数据主体。

Compliance:PCI-DSS、HIPAA 等框架对凭据管理和失陷通知 有特定要求。

证据:保留失陷的日志和证据,以备可能的 法律或监管调查。

最终建议

失陷凭据是更大规模攻击的入口。快速响应、 全面轮换以及实施 MFA 可最大限度地缩短利用窗口。在 预防方面的投入——培训、password managers、持续监控——可显著 降低未来失陷的风险。