Wichtige Erkenntnisse
Session-Token-Diebstahl über Firewall-Angriffe: Angreifer:innen umgehen Netzwerk-Firewalls, indem sie über Adversary-in-the-Middle-Attacken (AiTM) aktive Session-Cookies direkt aus Unternehmensbrowsern stehlen.
Sofortige Endpoint-Behebung: Der manuelle Widerruf des Backend-Zugriffs führt zu kostspieligen Verzögerungen; aktives Session-Hijacking erfordert eine sofortige, programmatische Behebung an der Quelle.
Automatischer Sitzungswiderruf: Durch die Konfiguration von Oktas Identity Threat Protection für Google Chrome Enterprise können Sicherheitsteams kompromittierte Browser-Cookies automatisch löschen und gekaperte Sitzungen in nahezu Echtzeit beenden.
Werfen Sie jetzt einen Blick auf Ihren Bildschirm. Wenn Sie in einem Unternehmen arbeiten, sind Ihre E-Mail, Ihr CRM und Ihr internes Wiki wahrscheinlich alle nur Registerkarten. Fast alles, was Sie für Ihre Arbeit benötigen, befindet sich in einem Browser.
Böswillige Akteure wissen das auch. Laut einem aktuellen Omdia-Bericht erlitt fast die Hälfte (49 %) der Unternehmen in den letzten 12 Monaten einen erfolgreichen browserbasierten Angriff.
Diese Angreifer:innen versuchen nicht mehr immer, eine Firewall per brute force zu knacken. Stattdessen setzen sie zunehmend auf Taktiken wie Adversary-in-the-Middle-(AiTM)-Angriffe, um ein aktives Sitzungs-Token direkt aus dem Browser-Cache eines Benutzers zu stehlen. Sobald Sie dieses Cookie haben, können Sie durch die Haustür gehen.
Die herkömmliche Art, dies zu handhaben, ist überraschend manuell. Sicherheitsteams erhalten eine Warnung, erstellen ein Ticket und versuchen, den Zugriff im Backend zu widerrufen. Aber wenn ein Angreifer aktiv eine Session übernimmt, kann man nicht darauf warten, dass ein Mensch ein Dashboard liest. Die Verbindung muss sofort direkt an der Quelle getrennt werden.
Was ist die Funktion „ Identity Threat Protection “ von Okta für Google Chrome Enterprise?
In Zusammenarbeit mit Google kann Okta nun verwaltete Chrome-Browser anweisen, Session-Cookies zu löschen und zwischengespeicherte Browser-Daten zu bereinigen, wenn Identity Threat Protection (ITP) Risiken für die Nutzer in der Cloud meldet.
Sobald ITP eine Bedrohung erkennt, können Sie programmgesteuert die lokalen Browser-Cookies löschen und die Session vollständig beenden.
Konfiguration von Echtzeit-Risikoerkennungen im Identity-Bedrohungsschutz
Um dies zu automatisieren, muss zunächst genau bekannt sein, wann ein Benutzer angegriffen wird. Die Identity Threat Protection von Okta bewertet das Benutzerverhalten noch lange nach der ersten Anmeldung. Es bewertet kontinuierlich das Benutzerrisiko und reagiert automatisch auf Identity-Bedrohungen im gesamten Ökosystem. Beispielsweise können Richtlinien für Entitätsrisiken so konfiguriert werden, dass sie als Auslöser fungieren und Browser-Sitzungen sowie Cookies löschen, basierend auf:
- Verdächtiger App-Zugriff: Aktiver Diebstahl von App-Session-Cookies und Hijacking-Versuche werden in nahezu Echtzeit erkannt.
- Von Benutzer:innen gemeldeter Betrug: Browser-Session und Cookies löschen, sobald ein:e Mitarbeiter:in bei einer Warnung vor verdächtigen Aktivitäten auf „Das war ich nicht“ klickt.
Sehen Sie sich die vollständige Liste der ITP-unterstützten Risikoerkennungen in unserem Produktdokumentationszentrum an.
Wie funktioniert der automatisierte Session-Widerruf zur Laufzeit?
Okta verknüpft Benutzer-Sessions im Hintergrund über den Chrome Device Trust-Konnektor mit verwalteten Chrome-Profilen.
Sehen wir uns an, wie dies von der Einrichtung bis zu einem echten Sicherheitsereignis zur Laufzeit abläuft:
- Richtlinienkonfiguration: Definieren Sie die spezifischen Risikostufen oder Ereignisse (wie z. B. verdächtiger App-Zugriffe) in einer ITP-Entitätsrisiko-Richtlinie.
- Echtzeit-Risikoindikator: ITP wertet aktive Sessions in Echtzeit aus. Wenn eine konfigurierte Erkennung identifiziert wird, löst Ihre Entitätsrisiko-Richtlinie sofort einen automatisierten Okta-Workflow aus.
- API-Aufruf: Der Okta Workflow ruft die Chrome Clear Browsing Data API auf.
- Endpoint-Behebung: Die Cookies und Session-Daten des Browsers werden sofort ohne manuelles Eingreifen des Administrators gelöscht.
Hauptvorteile: No-Code-Einrichtung und vollständige Audit-Transparenz
Der Aufbau dieser Behebungskette ist unkompliziert. Sie müssen keine benutzerdefinierten API-Aufrufe schreiben; es ist eine Drag-&-Drop-Aktionskarte in Okta Workflows.
Das Systemprotokoll von Okta zeichnet jede automatisierte Löschung auf und bietet einen klaren Audit-Trail der auslösenden Richtlinie und des betroffenen Profils.
Wir können es uns nicht länger leisten, den Browser wie jede andere Anwendung zu behandeln. Es ist eine weitere kritische Angriffsfläche. Wenn Sie es schützen möchten, müssen Sie in der Lage sein, kompromittierte Sitzungen sofort zu beenden.
Verwandeln Sie Ihren Google Chrome Enterprise-Browser in einen aktiven Sicherheitskontrollpunkt statt in eine Schwachstelle. Aktive Identitätsbedrohungen stoppen und Kompromittierungen eindämmen. Befolgen Sie die Schritte in unserem ITP-Konfigurationsleitfaden, um Ihre verwaltete Chrome-Umgebung zu schützen.