Series
Attaques d'identité contre Okta
6 posts in this series. Read them in order or jump to any one.
- Détecter une attaque par fatigue MFA dans les logs Okta
Détecter la fatigue MFA (push bombing) dans le System Log Okta : eventTypes Classic et Identity Engine, seuil réaliste, faux positifs et mesures à prendre.
- Ingénierie sociale du helpdesk : réinitialisation MFA Okta
Comment l'ingénierie sociale du helpdesk mène à une réinitialisation MFA Okta et à la prise de compte, la séquence dans les logs, et la distinguer du support.
- Détournement de session Okta : repérer les cookies volés
Détecter un détournement de session Okta dans le System Log : un externalSessionId vu depuis plusieurs ASN ou navigateurs, itinérance, et bruit VPN ou mobile.
- Cross-tenant impersonation Okta : la persistance par IdP
Comment un attaquant ajoute un IdP entrant à une organisation Okta pour se connecter en tant que n'importe qui, les logs qui le trahissent, et son retrait.
- Abus du rôle Super Admin et des jetons d'API Okta
Repérer dans le System Log Okta les octrois de rôles d'admin, jetons d'API, politiques affaiblies et accès du support, puis retirer la persistance laissée.
- Détecter le password spraying dans le System Log Okta
Détecter password spraying, force brute et credential stuffing sur Okta : échecs par IP et par utilisateur, événements ThreatInsight et le succès à rechercher.