وبلاگ
تشخیص و پاسخ به تهدید هویت (ITDR) چیست؟ | همراه با یک سناریوی واقعی حمله

سیستم تشخیص و پاسخ به تهدید هویت (Identity Threat Detection and Response - ITDR) با تحلیل رفتار حسابهای کاربری و گزارشهای مدیریت دسترسی، فعالیت مخرب مبتنی بر هویت را شناسایی میکند؛ حوزهای که اهمیتش را میتوان از گزارش تهدید ۲۰۲۳ CrowdStrike دریافت: میانگین زمان لازم برای حرکت جانبی مهاجم (Breakout Time) در آن سال ۸۴ دقیقه بوده است؛ یعنی مهاجم در کمتر از یک ساعت و نیم پس از دسترسی اولیه، در شبکه گسترش پیدا میکند. بدون ابزار تخصصی تشخیص تهدید هویت، شناسایی این نوع نفوذ میتواند هفتهها یا ماهها طول بکشد. در این مقاله عملکرد ITDR را از طریق یک سناریوی واقعی حمله دنبال میکنیم و تفاوت آن با EDR را بررسی میکنیم.
چرا حملات مبتنی بر هویت اینقدر خطرناکاند؟
اکثریت قابلتوجهی از نفوذهای موفق امروز نه با اکسپلویت فنی پیچیده، بلکه با اعتبارنامه سرقتشده یا بهخطرافتاده آغاز میشوند. وقتی مهاجم با نام کاربری و رمز عبور واقعی وارد سیستم میشود، بسیاری از ابزارهای امنیتی سنتی که بهدنبال امضای بدافزار یا فایل مخرب هستند، اصلاً چیزی برای هشدار دادن پیدا نمیکنند؛ چون از دید سیستم، این یک ورود «قانونی» با اعتبارنامه معتبر است. همین ویژگی، تشخیص مبتنی بر رفتار هویت را به یک لایه دفاعی ضروری تبدیل میکند.



سناریوی واقعی: از فیشینگ تا نفوذ کامل به شبکه
مرحله ۱ — فیشینگ و سرقت اعتبارنامه
یک کارمند با دسترسی سطح بالا (مثلاً مدیر سیستم) ایمیل فیشینگی دریافت میکند که ظاهراً از یک منبع معتبر ارسال شده. با کلیک روی لینک و وارد کردن اطلاعات ورود در صفحه جعلی، مهاجم اعتبارنامه واقعی حساب Admin را به دست میآورد.
مرحله ۲ — شناسایی اولیه توسط ITDR
- ورود از موقعیت جغرافیایی که پیشتر برای این کاربر ثبت نشده.
- ورود در ساعتی غیرمعمول (مثلاً نیمهشب).
- ورود از دستگاهی که تاکنون برای این حساب استفاده نشده.
سیستم ITDR این ترکیب از سیگنالهای غیرعادی را با سطح ریسک حساب کاربری میسنجد و هشدار اولیه را برای تیم امنیت ارسال میکند — پیش از آنکه مهاجم فرصت گسترش پیدا کند.
مرحله ۳ — حرکت جانبی و افزایش دسترسی
مهاجم با استفاده از حساب Admin، از طریق RDP یا SSH به سرورهای دیگر متصل میشود، از آسیبپذیریهای شناختهشده بهره میبرد و با مهندسی اجتماعی، دسترسی به حسابهای کاربری دیگر را هم به دست میآورد تا به سیستمها و دادههای حیاتیتر برسد.
مرحله ۴ — تشخیص پیشرفته
- دسترسی به فایل و پوشههایی که معمولاً حتی توسط خود Admin هم استفاده نمیشوند.
- اجرای دستورات غیرمعمول در چند سیستم بهطور همزمان.
- تلاش برای غیرفعال کردن یا دور زدن ابزارهای امنیتی موجود.
مرحله ۵ — پاسخ و مهار
- ایزولهسازی سیستمهای آلوده از بقیه شبکه.
- مسدودسازی فوری حساب کاربری مهاجم.
- تغییر اجباری رمز عبور همه حسابهای ممتاز مرتبط.
- بررسی امنیتی تکمیلی برای شناسایی و رفع آسیبپذیریهایی که مسیر نفوذ را باز کرده بودند.
ITDR در برابر EDR؛ چرا باید هر دو را داشته باشید
تصور رایج این است که ITDR و EDR کارکرد یکسانی دارند، اما تمرکز این دو کاملاً متفاوت است:
معیار | ITDR | EDR |
تمرکز اصلی | رفتار هویت و اعتبارنامه در سیستمهای IAM (On-Prem و Cloud) | رفتار دستگاههای Endpoint مانند ایستگاه کاری و لپتاپ |
منبع داده | لاگ ورود، گزارش مدیریت دسترسی، رفتار حساب کاربری | تلهمتری سطح دستگاه (پردازش، فایل، حافظه) |
نمونه تهدید قابلشناسایی | ورود از مکان/دستگاه غیرمعمول، تطابق اعتبارنامه مخرب با کاربر مجاز | فعالیت مشکوک روی خود دستگاه (مثلاً اجرای بدافزار) |
در سناریویی که مهاجم از طریق یک دستگاه Endpoint وارد شبکه میشود، EDR فعالیت مشکوک روی همان دستگاه را تشخیص میدهد؛ اما ITDR است که سریعتر تشخیص میدهد اعتبارنامه استفادهشده در فعالیت مخرب، با اعتبارنامه یک کاربر مجاز مطابقت دارد یا خیر. به همین دلیل، رویکرد ایدهآل استفاده همزمان از هر دو ابزار، بهعنوان بخشی از یک استراتژی دفاع چندلایه است، نه انتخاب یکی بهجای دیگری.
چرا مدیریت دسترسی ممتاز پیشنیاز مؤثر بودن ITDR است؟
ITDR بر پایه شناخت دقیق از الگوی رفتاری معمول هر حساب کاربری کار میکند؛ هرچه حسابهای ممتاز (مانند Admin) بهتر کنترل و پایش شوند، سیگنالهای غیرعادی هم دقیقتر و سریعتر قابلتشخیص خواهند بود. یک سامانه مدیریت دسترسی ممتاز با ثبت متمرکز نشستهای مدیریتی و اعمال محدودیت دسترسی بر پایه نیاز واقعی، پایه رفتاری قابلاعتمادتری برای ITDR فراهم میکند و سطحی از حرکت جانبی که مهاجم در این سناریو به آن دست یافت را از ابتدا محدودتر میسازد.
جمعبندی
حملات مبتنی بر هویت، از دید بسیاری از ابزارهای امنیتی سنتی «نامرئی» هستند، چون از اعتبارنامه واقعی استفاده میکنند. ITDR با تمرکز روی رفتار هویت، نه فقط رفتار دستگاه، این شکاف را پر میکند. سناریوی بالا نشان میدهد که تشخیص زودهنگام در همان مرحله ورود غیرعادی، میتواند از تبدیل یک ایمیل فیشینگ ساده به یک نفوذ کامل شبکه جلوگیری کند؛ به شرطی که ITDR در کنار EDR و یک لایه مدیریت دسترسی ممتاز قوی، بخشی از استراتژی دفاعی یکپارچه سازمان باشد.




