Artículos etiquetados: #incident-response
Por qué las detecciones de identidad de Okta fallan con VPN corporativas, redes móviles y el helpdesk, qué no ve el analizador y cómo verificar cada hallazgo.
Una intrusión ficticia en Okta leída evento a evento: restablecimiento del helpdesk, factor del atacante, Super Admin, IdP malicioso, AWS y los hallazgos.
Detecta password spraying, fuerza bruta y credential stuffing en Okta: fallos por IP y por usuario, eventos de ThreatInsight y el inicio de sesión que importa.
Detecta el secuestro de sesión en el System Log de Okta: un externalSessionId usado desde varios ASN o navegadores, itinerancia, y cómo descartar VPN y móviles.
Cómo la ingeniería social al helpdesk acaba en un restablecimiento MFA de Okta y el robo de la cuenta, la secuencia en los logs y cómo distinguirla del soporte.
Detecta la fatiga MFA (push bombing) en el System Log de Okta: eventTypes de Classic e Identity Engine, un umbral razonable, falsos positivos y qué corregir.
Los eventTypes del System Log de Okta que importan en un incidente, por fase del ataque, con los campos a leer y las diferencias Classic / Identity Engine.
Analiza una exportación del System Log de Okta en tu navegador: carga los ficheros, lee el veredicto y los hallazgos, pivota por usuario, IP y sesión.
Exporta el System Log de Okta para una investigación: CSV de la Admin Console, /api/v1/logs con la paginación correcta, Log Streaming, SIEM y trampas a evitar.
Cómo investigar un posible compromiso de Okta desde el System Log: alcance, eventTypes clave, la cadena de ataque paso a paso y qué contener primero.