V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
← Вернуться к списку
M1018Enterprise
Матрица: Enterprise
Статус: Активная
STIX: 19.0
Источник ↗

Управление учётными записями пользователей

Управление учётными записями пользователей предполагает внедрение и применение политик жизненного цикла учётных записей, включая их создание, изменение и деактивацию. Надлежащее управление учётными записями сокращает поверхность атаки за счёт ограничения несанкционированного доступа, управления привилегиями учётных записей и обеспечения их использования в соответствии с организационными политиками. Данная мера может быть реализована следующими способами: Применение принципа наименьших привилегий - Реализация: назначайте пользователям только минимально необходимые для выполнения должностных обязанностей права доступа. Регулярно проводите аудит учётных записей для выявления избыточных прав. - Сценарий применения: снижает риск повышения привилегий за счёт того, что учётные записи лишены возможности выполнять несанкционированные действия. Внедрение строгих парольных политик - Реализация: устанавливайте требования к сложности паролей (длина, типы символов). Требуйте смены пароля каждые 90 дней и запрещайте повторное использование паролей. - Сценарий применения: предотвращает несанкционированный доступ злоумышленников посредством подбора паролей или атак методом перебора. Управление неактивными и бесхозными учётными записями - Реализация: внедряйте автоматизированные рабочие процессы для отключения учётных записей после определённого периода бездействия (например, 30 дней). Удаляйте бесхозные учётные записи (не имеющие назначенного владельца) в ходе регулярных проверок. - Сценарий применения: устраняет неактивные учётные записи, которые могут быть использованы злоумышленниками. Политики блокировки учётных записей - Реализация: настраивайте пороги блокировки учётных записей (например, блокировка после пяти неудачных попыток входа). Устанавливайте продолжительность блокировки не менее 15 минут. - Сценарий применения: снижает эффективность автоматизированных техник атак, основанных на многократных попытках входа. Многофакторная аутентификация (МФА) для учётных записей повышенного риска - Реализация: требуйте МФА для всех административных учётных записей и пользователей повышенного риска. Используйте механизмы МФА — аппаратные токены, приложения-аутентификаторы или биометрию. - Сценарий применения: предотвращает несанкционированный доступ даже в случае кражи учётных данных. Ограничение интерактивного входа - Реализация: ограничивайте интерактивный вход для привилегированных учётных записей конкретными защищёнными системами или консолями управления. Применяйте групповые политики для принудительного применения ограничений входа. - Сценарий применения: защищает чувствительные учётные записи от злоупотреблений или эксплуатации. *Инструменты реализации* Встроенные инструменты: - Microsoft Active Directory (AD): централизованное управление учётными записями и применение RBAC. - Объект групповой политики (GPO): применение парольных политик, ограничений входа и политик блокировки учётных записей. Инструменты управления идентификацией и доступом (IAM): - Okta: централизованное управление пользователями, МФА и интеграция SSO. - Microsoft Azure Active Directory: расширенное управление жизненным циклом учётных записей, доступ на основе ролей и политики условного доступа. Управление привилегированными учётными записями (PAM): - CyberArk, BeyondTrust, Thycotic: управление и мониторинг привилегированного доступа, принудительная запись сессий и доступ по принципу JIT.

Связанные техники

T1006
Прямой доступ к тому
T1020.001
Дублирование трафика
T1021
Удаленные службы
T1021.001
Протокол удаленного рабочего стола
T1021.004
SSH
T1021.008
Прямые подключения к облачным виртуальным машинам
T1036
Маскировка
T1036.010
Маскировка имени учетной записи
T1040
Прослушивание сети
T1047
Инструментарий управления Windows
T1048
Эксфильтрация по альтернативному протоколу
T1053
Запланированная задача/задание
T1053.002
At
T1053.003
Cron
T1053.005
Запланированная задача
T1053.006
Таймеры Systemd
T1053.007
Задание оркестрации контейнеров
T1059.008
Интерфейс командной строки сетевого устройства
T1072
Инструменты развертывания программного обеспечения
T1078
Действительные учетные записи
T1078.002
Доменные учетные записи
T1078.003
Локальные учетные записи
T1078.004
Облачные учетные записи
T1087
Обнаружение учетных записей
T1087.004
Облачная учетная запись
T1098
Манипулирование учетными записями
T1098.001
Дополнительные облачные учетные данные
T1098.003
Дополнительные облачные роли
T1098.004
Авторизованные ключи SSH
T1098.006
Дополнительные роли кластера контейнеров
T1110
Перебор
T1110.004
Подстановка учетных данных
T1134
Манипулирование токеном доступа
T1134.001
Подмена/кража токена
T1134.002
Создание процесса с токеном
T1134.003
Создание и подмена токена
T1185
Перехват сеанса браузера
T1195
Компрометация цепочки поставок
T1197
Задания BITS
T1199
Доверенные отношения
T1213
Данные из информационных репозиториев
T1213.001
Confluence
T1213.002
Sharepoint
T1213.003
Репозитории кода
T1213.004
Программное обеспечение для управления взаимоотношениями с клиентами
T1213.006
Базы данных
T1484
Изменение политики домена или арендатора
T1484.001
Изменение групповой политики
T1484.002
Изменение доверительных отношений
T1485
Уничтожение данных
T1485.001
Удаление, запускаемое жизненным циклом
T1489
Остановка службы
T1490
Подавление восстановления системы
T1505
Серверный программный компонент
T1505.003
Веб-оболочка
T1528
Кража токена доступа приложения
T1530
Данные из облачного хранилища
T1537
Передача данных в облачную учетную запись
T1538
Панель управления облачной службой
T1543
Создание или изменение системного процесса
T1543.002
Служба Systemd
T1543.003
Служба Windows
T1543.004
Демон запуска
T1543.005
Контейнерная служба
T1546.003
Подписка на события Windows Management Instrumentation
T1547.004
Вспомогательная DLL Winlogon
T1547.006
Модули и расширения ядра
T1547.009
Изменение ярлыка
T1547.012
Процессоры печати
T1547.013
Записи автозапуска XDG
T1548
Злоупотребление механизмом контроля повышения привилегий
T1548.005
Временный повышенный доступ к облаку
T1550
Использование альтернативного материала аутентификации
T1550.002
Передача хеша
T1550.003
Передача билета
T1552.007
API контейнера
T1555.003
Учетные данные из веб-браузеров
T1555.005
Менеджеры паролей
T1556
Изменение процесса аутентификации
T1556.006
Многофакторная аутентификация
T1556.009
Политики условного доступа
T1563
Перехват сеанса удаленной службы
T1563.002
Перехват RDP
T1566.001
Целевой фишинг с вложением
T1566.002
Целевой фишинг со ссылкой
T1566.003
Целевой фишинг через сервис
T1569
Системные службы
T1569.001
Launchctl
T1569.003
Systemctl
T1574
Перехват потока выполнения
T1574.005
Слабость разрешений файла исполняемого установщика
T1574.010
Слабость разрешений файла служб
T1574.012
COR_PROFILER
T1578
Изменение облачной вычислительной инфраструктуры
T1578.001
Создание снимка
T1578.002
Создание облачного экземпляра
T1578.003
Удаление облачного экземпляра
T1578.005
Изменение конфигураций облачных вычислений
T1580
Обнаружение облачной инфраструктуры
T1606
Подделка веб-учетных данных
T1606.002
SAML токены
T1609
Команды администрирования контейнеров
T1610
Развертывание контейнера
T1613
Обнаружение контейнеров и ресурсов
T1619
Обнаружение объектов облачного хранилища
T1648
Бессерверное выполнение
T1654
Перечисление журналов
T1657
Финансовое хищение
T1666
Изменение иерархии облачных ресурсов
T1675
Команды администрирования ESXi
T1677
Отравленное выполнение конвейера
T1685
Отключение или модификация инструментов
T1685.001
Отключение или модификация журнала событий Windows
T1685.002
Отключение или модификация облачных журналов
T1685.004
Отключение или модификация журнала аудита Linux
T1686
Отключение или модификация системного брандмауэра
T1686.001
Облачный брандмауэр
T1686.002
Брандмауэр сетевого устройства
T1686.003
Локальный брандмауэр Windows
Совпадений нет — уточните фильтр.