来自不同地理位置的 Okta 用户会话
编辑来自不同地理位置的 Okta 用户会话
编辑检测特定 Okta 主体从不同地理位置启动多个会话的情况。攻击者可能会尝试使用已知用户名和密码列表来从不同位置获得对用户帐户的未授权访问。
规则类型: esql
规则索引: 无
严重性: 中等
风险评分: 47
每隔: 15 分钟运行
搜索索引自: now-30m (日期数学格式,另请参见 附加回溯时间
)
每次执行的最大告警数: 100
参考资料:
- https://developer.okta.com/docs/reference/api/system-log/
- https://developer.okta.com/docs/reference/api/event-types/
- https://elastic.ac.cn/security-labs/testing-okta-visibility-and-detection-dorothy
- https://sec.okta.com/articles/2023/08/cross-tenant-impersonation-prevention-and-detection
- https://www.rezonate.io/blog/okta-logs-decoded-unveiling-identity-threats-through-threat-hunting/
- https://elastic.ac.cn/security-labs/monitoring-okta-threats-with-elastic-security
- https://elastic.ac.cn/security-labs/starter-guide-to-understanding-okta
标签:
- 用例:身份和访问审计
- 数据源:Okta
- 战术:初始访问
版本: 103
规则作者:
- Elastic
规则许可证: Elastic License v2
调查指南
编辑分类和分析
调查来自不同地理位置的 Okta 用户会话
此规则检测特定 Okta 主体从不同地理位置启动多个会话的情况。攻击者可能会尝试使用已知用户名和密码列表来从不同位置获得对用户帐户的未授权访问。
可能的调查步骤
- 由于这是一个 ES|QL 规则,因此可以使用
okta.actor.alternate_id
和okta.client.id
值来转到与该警报相关的原始身份验证事件。 - 通过检查
okta.actor.id
、okta.actor.type
、okta.actor.alternate_id
和okta.actor.display_name
字段来识别参与此操作的用户。 - 通过分析
okta.client.ip
、okta.client.user_agent.raw_user_agent
、okta.client.zone
、okta.client.device
和okta.client.id
字段来确定用于这些操作的设备客户端。 - 确定 Okta 最终用户后,请查看
okta.debug_context.debug_data.dt_hash
字段。 - 历史分析应指示此设备令牌哈希是否通常与用户相关联。
- 查看
okta.event_type
字段以确定发生的认证事件的类型。 - 如果事件类型为
user.authentication.sso
,则用户可能出于安全或隐私原因通过代理合法地启动了会话。 - 如果事件类型为
user.authentication.password
,则用户可能正在使用代理访问多个帐户以进行密码喷洒。 - 如果事件类型为
user.session.start
,则来源可能尝试通过 Okta 身份验证 API 建立会话。 - 通过检查其之前的操作来查看参与此操作的 actor 的过去活动。
- 评估在
okta.event_type
字段中此事件之前和之后发生的操作,以帮助了解活动的完整上下文。 - 这可能有助于确定用户、Okta 和应用程序之间发生的认证和授权操作。
误报分析
- 合法用户在短时间内从不同地理位置的国家/地区启动多个会话的情况非常罕见。
响应和补救措施
- 如果用户是合法的,并且基于设备分析身份验证行为没有可疑之处,则无需采取任何措施。
- 如果用户是合法的,但身份验证行为可疑,请考虑重置相关用户的密码并启用多因素身份验证 (MFA)。
- 如果已启用 MFA,请考虑重置用户的 MFA。
- 如果任何用户都不是合法的,请考虑停用用户的帐户。
- 对 Okta 策略进行审查,并确保它们符合安全最佳实践。
- 与内部 IT 团队联系,以确定所涉及的帐户是否最近应用户的请求重置了 MFA。
- 如果是,请确认用户这是一个合法的请求。
- 如果这是合法的请求,但这不是合法的请求,请考虑暂时停用用户的帐户。
- 重置密码并重置用户的 MFA。
- 如果这是误报,请考虑将
okta.debug_context.debug_data.dt_hash
字段添加到规则中的exceptions
列表。 - 这将防止此设备的此事件将来触发规则。
- 或者,将
okta.client.ip
或 CIDR 范围添加到exceptions
列表可以防止此事件将来触发规则。 - 应谨慎执行此操作,因为它可能会阻止生成合法的警报。
设置
编辑需要 Okta Fleet 集成、Filebeat 模块或结构类似的数据才能与该规则兼容。
规则查询
编辑FROM logs-okta* | WHERE event.dataset == "okta.system" AND (event.action RLIKE "user\\.authentication(.*)" OR event.action == "user.session.start") AND okta.security_context.is_proxy != true and okta.actor.id != "unknown" AND event.outcome == "success" | KEEP event.action, okta.security_context.is_proxy, okta.actor.id, event.outcome, client.geo.country_name, okta.actor.alternate_id | STATS geo_auth_counts = COUNT_DISTINCT(client.geo.country_name) BY okta.actor.id, okta.actor.alternate_id | WHERE geo_auth_counts >= 2
框架: MITRE ATT&CKTM
-
战术
- 名称:初始访问
- ID:TA0001
- 参考网址:https://attack.mitre.org/tactics/TA0001/
-
技术
- 名称:有效帐户
- ID:T1078
- 参考网址:https://attack.mitre.org/techniques/T1078/
-
子技术
- 名称:云帐户
- ID:T1078.004
- 参考网址:https://attack.mitre.org/techniques/T1078/004/