Как Microsoft Defender для удостоверений защищает ваши учетные записи Okta

Okta — это облачная платформа управления удостоверениями и доступом (IAM), которая помогает организациям контролировать вход пользователей и администраторов в корпоративные приложения и доступ к ней. Okta управляет особо важными учетными данными, включая привилегированные учетные записи и токены API. В результате это часто является мишенью для неправильного использования или атак. Многие организации используют Okta вместе с локальными системами, такими как Active Directory, и облачными службами, такими как Microsoft Entra ID. Эта гибридная модель может затруднить мониторинг активности удостоверений личности и последовательное выявление угроз на всех платформах.

Когда вы подключаете Okta к Microsoft Defender для удостоверений, вы можете расширить возможности обнаружения и расследования угроз идентификации, распространив их на пользователей, управляемых через Okta. Defender для идентификации принимает данные о пользователях и их действиях из Okta и сопоставляет их с данными об идентификации из Active Directory и Microsoft Entra ID. Эта интеграция обеспечивает централизованный обзор активности пользователей, рисков состояния защищенности и подозрительного поведения во всей вашей инфраструктуре управления идентификацией, а также позволяет предпринять необходимые меры по устранению.

Примечание.

На странице Сведений об удостоверении на портале Microsoft Defender отображается оценка риска пользователя Okta, только если включена функция Защита от угроз идентификации с ИИ Okta. Дополнительные сведения см. в разделе Оценка рисков (обработчик удостоверений Okta).

Что можно сделать после подключения Okta

При подключении Okta Defender for Identity предоставляет следующие возможности:

Возможность Описание
Просмотр учетных записей Okta в инвентаре идентификационных данных Defender for Identity добавляет пользователей Okta в реестр удостоверений на портале Microsoft Defender. Эти учетные записи коррелируют с соответствующими удостоверениями из Active Directory или Microsoft Entra ID, что позволяет унифицировать отслеживание на разных платформах.
Улучшение состояния безопасности Okta Microsoft Defender for Identity оценивает конфигурацию системы управления идентификационными данными в Okta и выводит рекомендации по состоянию безопасности в Оценка безопасности (Майкрософт). Примеры рекомендаций:
- Назначение многофакторной проверки подлинности учетным записям привилегированных пользователей Okta
- Изменение пароля для учетных записей привилегированных пользователей Okta
- Большое количество учетных записей Okta с назначенной привилегированной ролью
- Маркер API Okta с высоким уровнем привилегий
- Ограничьте количество учётных записей суперадминистраторов Okta
- Удаление неактивных привилегированных учетных записей Okta
Получение оповещений о подозрительных действиях Okta Microsoft Defender for Identity оповещает вас, если обнаруживает в Okta действия с высоким риском, включая анонимные входы в систему, назначения привилегированных ролей и злоупотребление токенами. Эти оповещения доступны в Microsoft Defender. После подключения Defender for Identity выдает следующие оповещения на основе действий в Okta:
— Анонимный доступ пользователей Okta
— создан маркер привилегированного API.
— Маркер привилегированного API обновлен.
— Назначение привилегированной роли приложению
— Подозрительное назначение привилегированных ролей
Полный список поддерживаемых оповещений см. в статье: Оповещения Defender for Identity Defender.
Используйте расширенный поиск для расследования активности Okta Расширенный поиск позволяет анализировать операции с удостоверениями в различных службах, включая Okta, Active Directory и Microsoft Entra ID.
Таблица IdentityInfo содержит метаданные учетной записи, такие как уровень привилегий, членство в группе и источник удостоверений.
Таблица IdentityEvents содержит события, связанные с этими удостоверениями, такие как входы, попытки проверки подлинности и оповещения, связанные с удостоверениями, между поддерживаемыми поставщиками удостоверений.
Чтобы изучить полную схему и создать собственные запросы, см. следующие статьи:
- IdentityInfo
- IdentityEvents (предварительная версия).
Выполнение действий по исправлению Когда Microsoft Defender для удостоверений определяет учетную запись как находящуюся под угрозой, вы можете выполнить следующие меры по устранению проблемы непосредственно в портале Defender, чтобы обновить статус пользователя в Okta.
— Отмена всех сеансов пользователя
— Деактивация пользователя в Okta
— Настройка риска пользователей в Okta
Дополнительные сведения см. в разделе Действия по устранению в Microsoft Defender для удостоверений.

Дальнейшие действия