Series
Identitätsangriffe auf Okta
6 posts in this series. Read them in order or jump to any one.
- MFA-Fatigue-Angriffe in Okta-System-Logs erkennen
So erkennen Sie MFA-Fatigue (Push-Bombing) im Okta System Log: eventTypes für Classic und Identity Engine, ein sinnvoller Schwellenwert, Fehlalarme.
- Social Engineering am Helpdesk und MFA-Reset in Okta
Wie Social Engineering am Helpdesk zu einem Okta-MFA-Reset und zur Kontoübernahme führt, die Abfolge im System Log und die Abgrenzung zum echten Support.
- Okta Session Hijacking: gestohlene Sitzungscookies finden
Session Hijacking im Okta System Log erkennen: eine externalSessionId aus mehreren ASNs oder Browsern, Roaming und das Ausschließen von VPN und Mobilfunk.
- Okta Cross-Tenant Impersonation: Persistenz über IdPs
Wie Angreifer einen eingehenden Identity Provider in Okta anlegen, um sich als beliebige Benutzer anzumelden, welche Logs das zeigen und wie man ihn entfernt.
- Missbrauch von Super-Admin-Rolle und API-Tokens in Okta
Okta-Admin-Rollen, API-Tokens, geschwächte Richtlinien und Support-Zugriffe im System Log finden, von Routinearbeit abgrenzen und Persistenz entfernen.
- Password Spraying im Okta System Log erkennen
Password Spraying, Brute Force und Credential Stuffing gegen Okta erkennen: Fehlschläge pro IP und Benutzer, ThreatInsight und der entscheidende Erfolg.