Was dieses Tool macht
Das Okta System Log zeichnet jede Anmeldung, MFA-Abfrage, Sitzung, Admin-Änderung und jeden Anwendungszugriff einer Okta-Organisation als LogEvent-Datensätze auf (eventType, actor, client, target, outcome, authenticationContext, securityContext, debugContext).
Dieses Tool liest einen System-Log-Export in Ihrem Browser, korreliert die Ereignisse über Benutzer, Sitzungen und IP-Adressen hinweg und sagt Ihnen, ob sie einen Identitätsangriff zeigen — mit einem Urteil, den Befunden samt Belegen, einer Zeitleiste des Vorfalls und einer Checkliste zur Behebung.
Was erkannt wird
- MFA-Fatigue / Push-Bombing: Serien von Okta-Verify-Push-Anfragen oder Ablehnungen, hochgestuft, wenn schließlich eine Anfrage bestätigt wird.
- Social Engineering am Helpdesk: ein Passwort- oder Faktor-Reset durch einen Admin, gefolgt von der Registrierung eines neuen Faktors — kritisch, wenn sie aus einem neuen Netz, von einem Hosting-Anbieter oder über einen Anonymisierer erfolgt.
- Session-Hijacking: dieselbe externalSessionId aus mehreren Netzen (ASNs) oder Browsern, Roaming-Erkennungen von Okta, ThreatInsight-Treffer, Anmeldungen über Proxy / Tor.
- Admin-Missbrauch und Persistenz: Vergabe von Super-Administrator- und Admin-Rollen, erstellte API-Token, neue oder geänderte Identity Provider (eingehende Föderation), deaktivierte Authenticators und Richtlinien, geschwächte Sicherheitseinstellungen.
- Password Spraying und Passwort-Raten: viele Konten von einer IP mit wenigen Versuchen je Konto oder viele Fehlschläge bei einem Konto — hochgestuft, wenn eine Anmeldung gelingt.
- Zugriff auf sensible Apps nach verdächtiger Aktivität (AWS, Microsoft 365, Google Workspace, GitHub, Salesforce, die Okta-Admin-Konsole…), mit Link zum passenden Log-Analyse-Tool.
Erkennungsregeln
Erkennungen sind Daten, kein Code: Jede Regel ist ein Sigma-ähnlicher Filter, ein Schwellwert, eine Sequenz oder eine Folgebedingung über System-Log-Felder, mit einer Schwere und MITRE-ATT&CK-Techniken. Der Regelsatz wird mit dem Tool versioniert.
| Regel | Basis-Schwere | ATT&CK |
|---|---|---|
MFA-Fatigue / Push-Bombingmfa.push_fatigue | Hoch | T1621 |
Zurücksetzen durch den Helpdesk, dann neuer Faktor registriertmfa.helpdesk_reset_then_enroll | Hoch | T1656, T1098.005, T1556.006 |
Passwort oder Faktoren von einem anderen Benutzer zurückgesetztmfa.factor_reset_by_admin | Niedrig | T1098 |
Versuch, MFA zu umgehenmfa.bypass_attempt | Mittel | T1556.006 |
Sitzung aus mehreren Netzen verwendetsession.multi_asn | Hoch | T1539, T1550.004 |
Sitzung von mehreren Browsern verwendetsession.multi_user_agent | Mittel | T1539, T1550.004 |
Sitzungs-Roaming von Okta erkanntsession.roaming | Mittel | T1550.004 |
Password Sprayingaccess.password_spray | Hoch | T1110.003 |
Passwort-Raten bei einem Kontoaccess.brute_force | Mittel | T1110.001 |
Anmeldung über einen Anonymisiereraccess.anonymizer | Mittel | T1090.003, T1078.004 |
Anmeldung von einem Hosting-Anbieteraccess.hosting_provider | Mittel | T1078.004 |
Okta-ThreatInsight-Trefferthreat.threatinsight | Mittel | T1110 |
Benutzer hat verdächtige Aktivität gemeldetthreat.user_reported | Hoch | |
Geleakte Zugangsdaten verwendetthreat.breached_credential | Mittel | T1078 |
Super-Administrator vergebenadmin.super_admin_granted | Hoch | T1098.003 |
Admin-Rolle vergebenadmin.role_granted | Mittel | T1098.003 |
API-Token erstelltadmin.api_token_created | Mittel | T1098.001 |
Okta-Support-Zugriff / Impersonationadmin.support_access | Mittel | T1078.004 |
Neuer Identity Provider (eingehende Föderation)persistence.idp_created | Hoch | T1484.002 |
Identity Provider geändertpersistence.idp_modified | Mittel | T1484.002 |
Authenticator deaktiviertdefense.authenticator_disabled | Hoch | T1556.006 |
Richtlinie oder Regel deaktiviertdefense.policy_disabled | Mittel | T1556.006 |
Richtlinie geändertdefense.policy_modified | Niedrig | T1556 |
Sicherheitseinstellungen geändertdefense.security_settings_changed | Mittel | T1562 |
Sensible App nach verdächtiger Aktivität geöffnetapp.sso_after_suspicious | Hoch | T1021.007, T1550.001 |
Einschränkungen
- Das System Log wird 90 Tage aufbewahrt: Ältere Aktivität ist verloren, sofern sie nicht gestreamt oder exportiert wurde.
- Ein unauffälliges Urteil gilt nur für den Inhalt des Exports: Ein gefilterter oder unvollständiger Export kann den Angriff übersehen.
- Erkennungen sind Heuristiken: VPN-Nutzer, reisende Mitarbeitende und Helpdesk-Arbeit können Befunde auslösen. Bestätigen Sie jeden mit den beteiligten Personen.
- Vergleichswerte (neues Land, neues Gerät) werden aus dem Export selbst berechnet: Ein kurzer Export liefert wenig Historie.
- Die Felder in debugContext.debugData (risk, behaviors, threatSuspected) sind kein stabiler Vertrag und variieren zwischen Organisationen und Okta-Versionen.
FAQ
Werden meine Logs irgendwohin hochgeladen?
Nein. Der Analyzer ist in Rust geschrieben, nach WebAssembly kompiliert und läuft in einem Web Worker in Ihrem Browser; die Dateien werden lokal in Blöcken gelesen. Es gibt keinen Upload-Endpunkt.
Wie große Exporte sind möglich?
Exporte werden in 4-MB-Blöcken gestreamt (gzip wird dabei entpackt), daher funktionieren auch Dateien mit mehreren GB; die Grenze ist der Speicher für die Ereignisse selbst. Bei sehr großen Exporten werden die Belege und die neuesten Ereignisse aufgelistet.
Welche Okta-Ereignisse zählen bei einer Kompromittierung am meisten?
user.session.start und user.authentication.auth_via_mfa (Anmeldungen), system.push.send_factor_verify_push und user.mfa.okta_verify.deny_push (Push-Fatigue), user.mfa.factor.reset_all / activate (Faktoränderungen), user.account.privilege.grant (Admin-Rollen), system.api_token.create, system.idp.lifecycle.create (eingehende Föderation) und user.authentication.sso (App-Zugriff).
Wie erkenne ich Session-Hijacking in Okta?
Gruppieren Sie die Ereignisse nach authenticationContext.externalSessionId: Eine Sitzung, die aus zwei Netzen (securityContext.asNumber) oder mit zwei Browsern genutzt wird, ist verdächtig — besonders direkt nach der Anmeldung. Okta protokolliert zudem security.session.detect_client_roaming.
Ist das ein offizielles Okta-Tool?
Nein. Es ist ein unabhängiges Tool, nicht mit Okta, Inc. verbunden und nicht von Okta unterstützt. Es liest das Log-Format, das in der öffentlichen Entwicklerdokumentation von Okta beschrieben ist.
Das Urteil lautet kompromittiert — was nun?
Sichern Sie die Logs, dämmen Sie die beteiligten Konten ein (Sitzungen beenden, Faktoren und Passwörter zurücksetzen, Admin-Rollen, Token und unbekannte IdPs entziehen) und untersuchen Sie dann die aufgerufenen Anwendungen. Der Reiter Behebung listet die Schritte zu Ihren Befunden; die Sicherheitsempfehlungen von Okta (sec.okta.com) beschreiben Erkennung und Härtung gegen diese Angriffe.