Skip to content

Cet outil n'est ni affilié à Okta, Inc., ni approuvé ou sponsorisé par elle. Okta est une marque d'Okta, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.

Series

Attaques d'identité contre Okta

6 posts in this series. Read them in order or jump to any one.

  1. Détecter une attaque par fatigue MFA dans les logs Okta

    Détecter la fatigue MFA (push bombing) dans le System Log Okta : eventTypes Classic et Identity Engine, seuil réaliste, faux positifs et mesures à prendre.

  2. Ingénierie sociale du helpdesk : réinitialisation MFA Okta

    Comment l'ingénierie sociale du helpdesk mène à une réinitialisation MFA Okta et à la prise de compte, la séquence dans les logs, et la distinguer du support.

  3. Détournement de session Okta : repérer les cookies volés

    Détecter un détournement de session Okta dans le System Log : un externalSessionId vu depuis plusieurs ASN ou navigateurs, itinérance, et bruit VPN ou mobile.

  4. Cross-tenant impersonation Okta : la persistance par IdP

    Comment un attaquant ajoute un IdP entrant à une organisation Okta pour se connecter en tant que n'importe qui, les logs qui le trahissent, et son retrait.

  5. Abus du rôle Super Admin et des jetons d'API Okta

    Repérer dans le System Log Okta les octrois de rôles d'admin, jetons d'API, politiques affaiblies et accès du support, puis retirer la persistance laissée.

  6. Détecter le password spraying dans le System Log Okta

    Détecter password spraying, force brute et credential stuffing sur Okta : échecs par IP et par utilisateur, événements ThreatInsight et le succès à rechercher.

All posts in this series

Détecter la fatigue MFA (push bombing) dans le System Log Okta : eventTypes Classic et Identity Engine, seuil réaliste, faux positifs et mesures à prendre.
Comment l'ingénierie sociale du helpdesk mène à une réinitialisation MFA Okta et à la prise de compte, la séquence dans les logs, et la distinguer du support.
Détecter un détournement de session Okta dans le System Log : un externalSessionId vu depuis plusieurs ASN ou navigateurs, itinérance, et bruit VPN ou mobile.
Comment un attaquant ajoute un IdP entrant à une organisation Okta pour se connecter en tant que n'importe qui, les logs qui le trahissent, et son retrait.
Repérer dans le System Log Okta les octrois de rôles d'admin, jetons d'API, politiques affaiblies et accès du support, puis retirer la persistance laissée.
Détecter password spraying, force brute et credential stuffing sur Okta : échecs par IP et par utilisateur, événements ThreatInsight et le succès à rechercher.

Cet outil n'est ni affilié à Okta, Inc., ni approuvé ou sponsorisé par elle. Okta est une marque d'Okta, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.