Articles tagués: #incident-response
Pourquoi les détections Okta se trompent sur les VPN d'entreprise, les réseaux mobiles et le helpdesk, ce que l'analyseur ne voit pas, et comment vérifier.
Une intrusion Okta fictive lue événement par événement : reset par le helpdesk, facteur de l'attaquant, Super Admin, IdP malveillant, AWS, et les constats.
Détecter password spraying, force brute et credential stuffing sur Okta : échecs par IP et par utilisateur, événements ThreatInsight et le succès à rechercher.
Détecter un détournement de session Okta dans le System Log : un externalSessionId vu depuis plusieurs ASN ou navigateurs, itinérance, et bruit VPN ou mobile.
Comment l'ingénierie sociale du helpdesk mène à une réinitialisation MFA Okta et à la prise de compte, la séquence dans les logs, et la distinguer du support.
Détecter la fatigue MFA (push bombing) dans le System Log Okta : eventTypes Classic et Identity Engine, seuil réaliste, faux positifs et mesures à prendre.
Les eventTypes du System Log Okta qui comptent en incident, classés par étape d'attaque, avec les champs à lire et les différences Classic / Identity Engine.
Analysez un export du System Log Okta dans le navigateur : chargez les fichiers, lisez verdict et constats, pivotez sur utilisateurs, IP et sessions, exportez.
Exporter le System Log Okta pour une enquête : CSV de l'Admin Console, /api/v1/logs avec la bonne pagination, Log Streaming, exports SIEM et pièges à éviter.
Enquêter sur une compromission Okta depuis le System Log : périmètre, eventTypes utiles, chaîne d'attaque étape par étape et ce qu'il faut confiner en premier.