【运维有小邓】内部威胁检测软件——ADAudit Plus

 利用连续的用户活动监视和详细报表来增强内部威胁检测策略

内部威胁

利用用户行为分析立即发现内部威胁指标,例如:

确定每次登录失败尝试的根源和原因,并找到登录失败百分比最高的用户帐户。

识别可疑的用户活动,例如异常大量的事件和在异常时间执行的文件活动。

审核特权使用情况,并报表关键事件,例如密码重置,用户管理和特权升级。

  • 横向运动

检测横向移动的指示符,例如异常的远程桌面活动,新进程的执行等。

  • 数据处理不当

通过详细的文件完整性监控报表,跟踪文件删除,未经授权的文件更改以及文件访问异常激增。

  • 数据泄露

检测插入域控制器,服务器或工作站的USB设备,并在将文件复制到它们时收到告警。

这就是ADAudit Plus的内部威胁检测工具如何帮助检测每种类型的内部攻击的方法。

ADAudit Plus

恶意内部人员

方案:恶意管理员重置关键用户的密码,并使用这些凭据访问和泄露机密数据。第二天,关键用户由于其过时的凭据而被锁定,并向管理员请求新密码。

使用ADAudit Plus,可以通过调查关键事件来跟踪内部攻击源,例如由流氓管理员进行的密码重置,关键用户帐户中异常的远程桌面活动,帐户锁定事件的详细信息等。

恶意内部人员

粗心的内部人士

场景:管理员意外地向员工授予过多特权,该员工继续使用这些特权泄露敏感数据。

使用ADAudit Plus,可以 关联有关特权升级的报表,用户首次执行特权操作以及将文件复制操作复制到USB设备以快速识别和纠正错误。

数据泄露

疏忽内幕

场景:研究人员无意中发现了可疑网站,该网站在网络中安装并执行了恶意可执行文件(例如勒索软件)。

使用ADAudit Plus,当此异常进程在主机上运行时触发告警。如果可执行文件启动了勒索软件攻击,则ADAudit Plus可以立即检测到它并关闭受感染的计算机,以防止其进一步传播。

ADAudit Plus提供的解决方案,利用ADAudit Plus,实时变更审核和威胁检测软件来增强内部威胁防护。

评论

此博客中的热门博文

通过多因素认证(MFA)确保您的线下远程办公团队的安全性

顶级建议:开发者和ChatGPT如何成为最好的朋友

Active Directory组成员身份报表