Series
Ataques de identidad contra Okta
6 posts in this series. Read them in order or jump to any one.
- Detección de ataques de fatiga MFA en los logs de Okta
Detecta la fatiga MFA (push bombing) en el System Log de Okta: eventTypes de Classic e Identity Engine, un umbral razonable, falsos positivos y qué corregir.
- Ingeniería social al helpdesk y restablecimiento MFA en Okta
Cómo la ingeniería social al helpdesk acaba en un restablecimiento MFA de Okta y el robo de la cuenta, la secuencia en los logs y cómo distinguirla del soporte.
- Secuestro de sesión en Okta: detectar cookies robadas
Detecta el secuestro de sesión en el System Log de Okta: un externalSessionId usado desde varios ASN o navegadores, itinerancia, y cómo descartar VPN y móviles.
- Cross-tenant impersonation en Okta: persistencia vía IdP
Cómo un atacante añade un proveedor de identidad entrante a Okta para entrar como cualquier usuario, qué eventos lo delatan y cómo quitar la puerta trasera.
- Abuso del rol Super Admin y de tokens de API en Okta
Encuentra en el System Log de Okta concesiones de roles, tokens de API, políticas debilitadas y accesos del soporte, y elimina la persistencia del atacante.
- Detección de password spraying en el System Log de Okta
Detecta password spraying, fuerza bruta y credential stuffing en Okta: fallos por IP y por usuario, eventos de ThreatInsight y el inicio de sesión que importa.