Beiträge mit Tag: #incident-response
Warum Okta-Erkennungen bei Firmen-VPNs, Mobilfunk und Helpdesk-Arbeit falsch anschlagen, was der Analyzer nicht sieht und wie Sie jeden Befund prüfen.
Ein fiktiver Okta-Einbruch Ereignis für Ereignis: Helpdesk-Reset, Faktor des Angreifers, Super Admin, bösartiger IdP, AWS-Zugriff und die Befunde des Analyzers.
Password Spraying, Brute Force und Credential Stuffing gegen Okta erkennen: Fehlschläge pro IP und Benutzer, ThreatInsight und der entscheidende Erfolg.
Session Hijacking im Okta System Log erkennen: eine externalSessionId aus mehreren ASNs oder Browsern, Roaming und das Ausschließen von VPN und Mobilfunk.
Wie Social Engineering am Helpdesk zu einem Okta-MFA-Reset und zur Kontoübernahme führt, die Abfolge im System Log und die Abgrenzung zum echten Support.
So erkennen Sie MFA-Fatigue (Push-Bombing) im Okta System Log: eventTypes für Classic und Identity Engine, ein sinnvoller Schwellenwert, Fehlalarme.
Die eventTypes im Okta System Log, die bei Vorfällen zählen, nach Angriffsphase gruppiert, mit wichtigen Feldern und Classic/Identity-Engine-Unterschieden.
So analysieren Sie einen Okta-System-Log-Export im Browser: Dateien laden, Urteil und Befunde lesen, nach Benutzer, IP und Sitzung pivotieren, exportieren.
So exportieren Sie das Okta System Log für eine Untersuchung: CSV aus der Admin Console, /api/v1/logs mit richtiger Paginierung, Log Streaming, SIEM und Fallen.
So untersuchen Sie eine Okta-Kompromittierung im System Log: Umfang, wichtige eventTypes, die Angriffskette Schritt für Schritt und was zuerst einzudämmen ist.