ITDR staat voor Identity Threat Detection and Response. Waar EDR naar toestellen kijkt, kijkt ITDR naar accounts: wie meldt zich aan, vanwaar, met welk toestel, en wat gebeurt er daarna.
Waarom die verschuiving
Er is de laatste jaren iets veranderd aan hoe een aanval begint. Vroeger moest er iets binnengesmokkeld worden op een toestel. Vandaag volstaat het om ergens een geldig wachtwoord te bemachtigen — via een nepaanmeldpagina, via een lek bij een andere website waar iemand hetzelfde wachtwoord gebruikte, of door de gebruiker tot moeheid toe te bestoken met aanmeldverzoeken tot hij op goedkeuren tikt.
Wat volgt is technisch onzichtbaar: er wordt ingelogd. Voor uw systemen is dat een medewerker die zijn werk doet.
Wat ITDR opmerkt
- Aanmeldingen vanuit landen of netwerken waar u niet werkt, of twee aanmeldingen zo kort na elkaar dat de afstand ertussen niet af te leggen is.
- Een nieuwe doorstuurregel in een mailbox — het klassieke spoor van iemand die stil meeleest.
- Een account dat plots beheerdersrechten krijgt, of een nieuw gastaccount dat niemand herkent.
- Een tweede factor die geregistreerd wordt op een toestel dat niet van de gebruiker is.
Waarom een tweede factor dit niet overbodig maakt
Een tweede factor is nog altijd de belangrijkste maatregel die er is, en ze houdt het overgrote deel tegen. Maar ze is niet onbreekbaar: er bestaan aanvalsvormen die de aanmelding onderscheppen nadat de tweede factor gegeven is. Wie enkel op die factor rekent, merkt zo’n geval nooit op. ITDR is de bewaking die daarop volgt.
Wat dat voor een kmo betekent
Het meeste van wat hierboven staat, is te bewaken zonder dat er iets aan uw omgeving verandert. Zie identiteitsbewaking voor Microsoft 365 en de instellingen die er de basis van vormen in Microsoft 365 veilig instellen.
Wilt u eerst weten hoe uw accounts er vandaag bij staan? Doe de gratis cyberscan.