Artículos etiquetados: #okta
Por qué las detecciones de identidad de Okta fallan con VPN corporativas, redes móviles y el helpdesk, qué no ve el analizador y cómo verificar cada hallazgo.
Una intrusión ficticia en Okta leída evento a evento: restablecimiento del helpdesk, factor del atacante, Super Admin, IdP malicioso, AWS y los hallazgos.
Detecta password spraying, fuerza bruta y credential stuffing en Okta: fallos por IP y por usuario, eventos de ThreatInsight y el inicio de sesión que importa.
Encuentra en el System Log de Okta concesiones de roles, tokens de API, políticas debilitadas y accesos del soporte, y elimina la persistencia del atacante.
Cómo un atacante añade un proveedor de identidad entrante a Okta para entrar como cualquier usuario, qué eventos lo delatan y cómo quitar la puerta trasera.
Detecta el secuestro de sesión en el System Log de Okta: un externalSessionId usado desde varios ASN o navegadores, itinerancia, y cómo descartar VPN y móviles.
Cómo la ingeniería social al helpdesk acaba en un restablecimiento MFA de Okta y el robo de la cuenta, la secuencia en los logs y cómo distinguirla del soporte.
Detecta la fatiga MFA (push bombing) en el System Log de Okta: eventTypes de Classic e Identity Engine, un umbral razonable, falsos positivos y qué corregir.
Los eventTypes del System Log de Okta que importan en un incidente, por fase del ataque, con los campos a leer y las diferencias Classic / Identity Engine.
Analiza una exportación del System Log de Okta en tu navegador: carga los ficheros, lee el veredicto y los hallazgos, pivota por usuario, IP y sesión.
Exporta el System Log de Okta para una investigación: CSV de la Admin Console, /api/v1/logs con la paginación correcta, Log Streaming, SIEM y trampas a evitar.
Cómo investigar un posible compromiso de Okta desde el System Log: alcance, eventTypes clave, la cadena de ataque paso a paso y qué contener primero.