ניהול אישורי גישה שנפרצו

פריצת אישורי גישה היא וקטור תקיפה נפוץ. תגובה מהירה ומקיפה ממזערת את חלון הניצול ומונעת המשך גישה בלתי מורשית.

סוגי פריצה

Phishing: המשתמש מזין אישורי גישה בעמוד מזויף. הפריצה מזוהה בדרך כלל באמצעות ניסיונות גישה חריגים.

Credential Stuffing: התוקף משתמש באישורי גישה שדלפו משירותים אחרים. זה משפיע על משתמשים שעושים שימוש חוזר בסיסמאות.

Malware/Keylogger: תוכנה זדונית לוכדת אישורי גישה בזמן ההקלדה או מתוך אחסון מקומי.

Data Breach: אישורי גישה נחשפים בדליפת מסד נתונים. הדבר עלול להשפיע על אלפי משתמשים בו-זמנית.

Insider Threat: עובד זדוני משתף או מוכר אישורי גישה.

זיהוי פריצה

Impossible Travel: כניסות ממיקומים בלתי אפשריים גיאוגרפית בתוך פרק זמן קצר (למשל, סאו פאולו וטוקיו בתוך שעה אחת).

Anomalous Access Patterns: גישה מחוץ לשעות הרגילות, מכתובות IP לא ידועות, למשאבים בלתי שגרתיים עבור המשתמש.

Multiple Failed Attempts: ניסיונות כניסה חוזרים לפני הצלחה עשויים להעיד על credential stuffing.

New Device/Browser: כניסה ממכשיר או דפדפן שמעולם לא היה בשימוש קודם לכן, במיוחד עם מיקום גיאוגרפי חשוד.

Threat Intelligence: אישורי הגישה של הארגון מופיעים ב-pastes, בפורומים מחתרתיים או במסדי נתונים שדלפו.

תגובה מיידית

1. השבתת החשבון: להשעות מיד את החשבון שנפרץ כדי למנוע גישה נוספת. יש לאזן בין הדחיפות לבין ההשפעה התפעולית.

2. ביטול הפעלות פעילות: לסיים את כל ההפעלות הפעילות של המשתמש בכל המערכות (SSO, VPN, אפליקציות).

3. ביטול אסימונים: לבטל אסימוני API, אסימוני OAuth ואסימוני אפליקציות לנייד המשויכים לחשבון.

4. הודעה למשתמש: ליידע את המשתמש מיד על הפריצה ולספק הנחיות לשלבים הבאים.

5. חקירת הפעילות: לנתח יומנים כדי לזהות לאילו מערכות בוצעה גישה, אילו נתונים נצפו ואילו פעולות בוצעו.

סבב אישורי גישה

חשבונות משתמש: לכפות איפוס סיסמה בשירות עצמי או בסיוע. ליישם באופן זמני דרישות מחמירות יותר לסיסמה חזקה.

חשבונות שירות: לבצע סבב סיסמאות של service accounts, במיוחד אלה בעלי הרשאות מוגברות או גישה למערכות קריטיות.

API Keys: לבטל ולהנפיק מחדש API keys שנפרצו. לתאם עם צוותי הפיתוח כדי לעדכן את היישומים.

תעודות: אם תעודות נפרצו, לבטלן באמצעות CRL/OCSP ולהנפיק תעודות חדשות.

Secrets Management: לבצע סבב של secrets ב-vaults (HashiCorp Vault, AWS Secrets Manager) שייתכן שבוצעה אליהם גישה.

MFA חירום

אם MFA לא היה מופעל, יש ליישמו באופן חירומי:

Enrollment כפוי: לדרוש הגדרת MFA לפני מתן אפשרות לכניסה חדשה לאחר איפוס סיסמה.

תעדוף: ליישם תחילה עבור חשבונות עם הרשאות, לאחר מכן חשבונות עם גישה לנתונים רגישים, ולבסוף כל המשתמשים.

שיטות מאובטחות: להעדיף authenticator apps (Google Authenticator, Microsoft Authenticator) או hardware tokens (YubiKey) על פני SMS שפגיע ל-SIM swapping.

אימות זהות

לפני הפעלה מחדש של חשבון שנפרץ, יש לאמת את זהות המשתמש:

Multi-Channel Verification: לאשר זהות באמצעות ערוצים מרובים (דוא\"ל ארגוני, טלפון רשום, אימות פנים אל פנים/בווידאו).

Knowledge-Based Authentication: שאלות שרק המשתמש הלגיטימי היה יודע (לא מידע הניתן לגילוי בקלות).

Manager Approval: עבור חשבונות רגישים, לדרוש אישור של המנהל הישיר לפני ההפעלה מחדש.

היקף הפריצה

להעריך את היקף הפריצה:

מערכות שבוצעה אליהן גישה: לרשום את כל המערכות שלחשבון הייתה הרשאת גישה אליהן ולבדוק את יומני הגישה במהלך תקופת הפריצה.

נתונים שנצפו: לזהות אילו נתונים רגישים התוקף עשוי היה לצפות בהם או לחלץ.

שינויים שבוצעו: לחפש שינויי נתונים, יצירת backdoors, הסלמת הרשאות והוספת חשבונות חדשים.

Lateral Movement: לבדוק אם אישורי הגישה שימשו לגישה למערכות או חשבונות אחרים (pass-the-hash, pass-the-ticket).

אישור מחדש של הרשאות גישה

לנצל את האירוע כדי לסקור את ההרשאות:

Access Review: לסקור את הרשאות החשבון שנפרץ - להסיר גישות מיותרות לפני ההפעלה מחדש.

Least Privilege: ליישם את עקרון ההרשאה המזערית - למשתמש צריכות להיות רק ההרשאות הנדרשות לתפקידו.

Role-Based Access: לעבור מהרשאות ad-hoc לתפקידים מוגדרים היטב.

Periodic Re-certification: להקים תהליך לאישור מחדש תקופתי של הרשאות גישה (רבעוני/חצי-שנתי).

חשבונות עם הרשאות

פריצה של חשבונות עם הרשאות מחייבת תגובה אגרסיבית יותר:

סבב המוני: לשקול ביצוע סבב של כל אישורי הגישה בעלי ההרשאות בסביבה, ולא רק זה שנפרץ.

PAM (Privileged Access Management): ליישם פתרון PAM כדי לנהל, לבצע סבב ולבקר את השימוש באישורי גישה בעלי הרשאות.

Just-in-Time Access: לעבור למודל JIT שבו הרשאות ניתנות באופן זמני בעת הצורך.

Break-Glass Procedures: לתחזק נהלי break-glass מתועדים לגישת חירום אם חשבונות ניהוליים נפרצים.

תקשורת

המשתמש שנפגע: ליידע באופן ברור ומהיר. להסביר מה קרה, את הסיכונים, את השלבים הבאים וכיצד לקבל תמיכה.

צוות ה-IT: להתריע בפני הצוותים הטכניים על הפריצה לצורך ניטור פעילויות קשורות.

הנהלה: ליידע את ההנהלה על פריצה של חשבונות רגישים או בהיקף רחב.

DPO/משפטי: לערב את ה-DPO ואת המחלקה המשפטית אם ייתכן שבוצעה גישה לנתונים אישיים (חובות LGPD).

ניטור לאחר האירוע

לאחר התיקון, לנטר בקפידה:

Enhanced Logging: להגביר באופן זמני את רמת ה-logging עבור החשבון שנפגע.

התראות ייעודיות: ליצור התראות ספציפיות לפעילות החשבון כדי לזהות הדבקה מחדש במהירות.

Behavioral Analysis: להשתמש ב-UEBA כדי לזהות סטיות מהתנהגות רגילה גם לאחר התיקון.

מניעה עתידית

MFA אוניברסלי: ליישם MFA עבור כל החשבונות, ולא רק בעלי ההרשאות.

Phishing Training: הדרכה סדירה נגד phishing לכל העובדים עם סימולציות.

Password Managers: לעודד שימוש במנהלי סיסמאות ליצירה ולאחסון של סיסמאות ייחודיות ומורכבות.

Credential Monitoring: שירותים המנטרים pastes ומסדי נתונים שדלפו לאיתור אישורי גישה של הארגון (Have I Been Pwned Enterprise, SpyCloud).

Conditional Access: מדיניות גישה מותנית מבוססת סיכון (מיקום, מכשיר, התנהגות).

כלים וטכנולוגיות

IAM Platforms: Azure AD, Okta, Auth0 עם יכולות זיהוי אנומליות ותגובה.

PAM Solutions: CyberArk, BeyondTrust, Thycotic לניהול אישורי גישה בעלי הרשאות.

Password Managers: 1Password, LastPass, Bitwarden לשימוש ארגוני.

UEBA: Microsoft Sentinel, Exabeam, Splunk UBA לזיהוי התנהגותי.

היבטים משפטיים

LGPD: אם אישורי גישה שנפרצו מאפשרים גישה לנתונים אישיים, יש להעריך את הצורך בהודעה ל-ANPD ולנושאי המידע.

Compliance: מסגרות כגון PCI-DSS ו-HIPAA כוללות דרישות ספציפיות לגבי ניהול אישורי גישה והודעה על פריצה.

ראיות: לשמר יומנים וראיות לפריצה לצורך חקירה משפטית או רגולטורית אפשרית.

המלצות סופיות

אישורי גישה שנפרצו הם שער כניסה למתקפות גדולות יותר. תגובה מהירה, סבב מקיף ויישום MFA ממזערים את חלון הניצול. השקעה במניעה - הדרכה, password managers, ניטור רציף - מפחיתה באופן משמעותי את הסיכון לפריצה עתידית.