Series
Enquêter sur un tenant Okta
6 posts in this series. Read them in order or jump to any one.
- Investigation d'une compromission Okta : le guide
Enquêter sur une compromission Okta depuis le System Log : périmètre, eventTypes utiles, chaîne d'attaque étape par étape et ce qu'il faut confiner en premier.
- Exporter le System Log Okta (API, CSV, SIEM)
Exporter le System Log Okta pour une enquête : CSV de l'Admin Console, /api/v1/logs avec la bonne pagination, Log Streaming, exports SIEM et pièges à éviter.
- Analyse du System Log Okta pas à pas (outil gratuit)
Analysez un export du System Log Okta dans le navigateur : chargez les fichiers, lisez verdict et constats, pivotez sur utilisateurs, IP et sessions, exportez.
- Liste des eventTypes Okta utiles en réponse à incident
Les eventTypes du System Log Okta qui comptent en incident, classés par étape d'attaque, avec les champs à lire et les différences Classic / Identity Engine.
- Exemple de chronologie d'incident Okta (cas fictif)
Une intrusion Okta fictive lue événement par événement : reset par le helpdesk, facteur de l'attaquant, Super Admin, IdP malveillant, AWS, et les constats.
- Faux positifs des détections Okta : VPN, mobile, réglage
Pourquoi les détections Okta se trompent sur les VPN d'entreprise, les réseaux mobiles et le helpdesk, ce que l'analyseur ne voit pas, et comment vérifier.