Glossar
Verständliche Definitionen der Begriffe zum Okta System Log und zur Incident Response bei Identitätsangriffen aus unseren Anleitungen.
- Phishing-resistente MFA
- An die echte Website und das Gerät gebundene Authentifizierung wie FIDO2/WebAuthn-Schlüssel oder Okta FastPass, die eine gefälschte Seite oder eine Push-Flut nicht aushebelt.
- Okta ThreatInsight
- Der Okta-Dienst, der Authentifizierungsanfragen von IP-Adressen markiert und blockieren kann, die bei Angriffen mit Zugangsdaten auf Okta-Kunden auffielen.
- Okta-API-Token (SSWS)
- Ein langlebiges Geheimnis für die Okta-Management-API, das die Rechte des erstellenden Admins trägt und in einem Authorization-Header mit SSWS gesendet wird.
- Super Administrator (Okta)
- Die mächtigste Admin-Rolle in Okta, die alle Einstellungen, Administratoren und Identity Provider der Organisation verwalten kann; das Hauptziel bei Tenant-Übernahmen.
- Cross-Tenant Impersonation
- Die Bezeichnung von Okta Security für Angriffe, bei denen ein zweiter, vom Angreifer kontrollierter Identity Provider die Anmeldung als echte Benutzer ermöglicht.
- Eingehende Föderation (externer IdP)
- Eine Okta-Konfiguration, die einem externen Identity Provider bei der Anmeldung von Benutzern vertraut; legitim für Partner, in Angreiferhand ein Persistenzweg.
- ASN (Autonomous System Number)
- Die Nummer des Netzbetreibers, der eine IP-Adresse ankündigt; im Okta System Log zeigt sie, aus wessen Netz eine Anfrage kam.
- Faktor-Zurücksetzung
- Eine Admin-Aktion, die die MFA-Registrierungen eines Benutzers entfernt, damit er sich neu registriert; Routine im Support und Kern des Helpdesk-Social-Engineering.
- Number Challenge (Okta Verify)
- Eine Option für Okta-Verify-Pushes, bei der der Benutzer die auf dem Anmeldebildschirm angezeigte Zahl auswählen muss, damit kein Push blind bestätigt wird.
- MFA-Fatigue (Push-Bombing)
- Ein Angriff, bei dem jemand mit bekanntem Passwort so lange MFA-Push-Anfragen sendet, bis der Benutzer eine bestätigt; MITRE ATT&CK führt ihn als T1621.
- externalSessionId
- Die Okta-Sitzungskennung in authenticationContext, mit der man alle Ereignisse einer Sitzung gruppiert und eine anderswo wiederverwendete Sitzung erkennt.
- eventType (Okta)
- Die durch Punkte gegliederte Kennung, die angibt, was ein Ereignis im Okta System Log protokolliert, etwa user.session.start oder user.account.privilege.grant.
- Okta System Log
- Das Audit-Log einer Okta-Organisation: Anmeldungen, MFA-Anfragen, Sitzungen, Admin-Änderungen und App-Zugriffe als LogEvent-Objekte, 90 Tage lang aufbewahrt.