Principais conclusões
Roubo de token de sessão por meio de ataques de firewall: os adversários estão contornando os firewall de rede, roubando cookies de sessão ativos diretamente dos navegador corporativos por meio de ataques de adversário no meio (AiTM).
Remediação imediata do endpoint: a revogação manual do acesso ao back-end introduz atrasos dispendiosos; o sequestro ativo de sessão exige remediação programática imediata na origem.
Revogação automática de sessões: Ao configurar o Identity Threat Protection da Okta para o Google Chrome Enterprise, as equipes de segurança podem excluir automaticamente cookies de navegador comprometidos e encerrar sessões sequestradas em tempo quase real.
Dê uma olhada na sua tela agora mesmo. Se trabalha em uma empresa, seu e-mail, seu CRM e sua wiki interna provavelmente são apenas abas. Quase tudo que o senhor precisa para realizar o seu trabalho está dentro de um navegador.
Os agentes maliciosos também sabem disso. Segundo um relatório recente da Omdia, quase metade (49%) das organizações sofreram um ataque bem-sucedido via navegador nos últimos 12 meses.
Esses adversários nem sempre estão tentando invadir um firewall por força bruta. Em vez disso, eles estão cada vez mais recorrendo a táticas como ataques man-in-the-middle (MitM) para roubar um token de sessão ativo diretamente do cache do navegador do usuário. Assim que tiverem esse cookie, poderão passar pela porta da frente.
A forma tradicional de lidar com isso é surpreendentemente manual. As equipes de segurança recebem um alerta, abrem um tíquete e tentam revogar o acesso no back-end. Mas quando um invasor sequestra ativamente uma sessão, não é possível esperar que um humano leia o painel de controle. É necessário encerrar a conexão imediatamente, diretamente na origem.
O que é o recurso de Identity Threat Protection da Okta para o Google Chrome Enterprise?
Graças a uma colaboração com o Google, a Okta agora pode instruir navegadores Chrome gerenciados a excluir cookies de sessão e limpar dados de cache do navegador quando o Identity Threat Protection (ITP) sinaliza riscos para os usuários na nuvem.
No momento em que o ITP detecta uma ameaça, é possível limpar programaticamente os cookies do navegador local e encerrar a sessão completamente.
Configurando detecções de risco em tempo real na Identity Threat Protection
Para automatizar isso, primeiro é necessário saber exatamente quando um usuário está sob ataque. A Okta Identity Threat Protection avalia o comportamento do usuário muito tempo depois do login inicial. Ele avalia continuamente o risco do usuário e responde automaticamente às ameaças de identidade em todo o seu ecossistema. Por exemplo, é possível configurar políticas de risco de entidade para atuar como disparadores, limpando sessões e cookies do navegador com base em:
- Acesso suspeito a aplicativos: detecte tentativas de roubo e sequestro de cookies de sessão de aplicativos ativos em tempo quase real.
- Fraude relatada pelo usuário: Limpe a sessão do navegador e os cookies no momento em que um funcionário clicar em "Não fui eu" em um alerta de atividade suspeita.
Confira a lista completa de detecções de risco compatíveis com o ITP em nossa central de Documentação do produto.
Como funciona a revogação automática de sessão em tempo de execução?
O Okta vincula as sessões do usuário aos perfis gerenciados do Chrome em segundo plano, usando o Conector de confiança no dispositivo do Chrome.
Vamos analisar como isso se desenrola desde a configuração até um evento de segurança real em tempo de execução:
- Configuração da política: Defina os níveis de risco ou eventos específicos (como acesso suspeito a aplicativos) em uma política de risco de entidade ITP.
- Sinal de risco em tempo real: o ITP avalia as sessões ativas em tempo real. Se identificar uma detecção configurada, a política de risco da sua entidade aciona imediatamente um fluxo de trabalho automatizado do Okta.
- Invocação da API: O Okta Workflow invoca a API de limpeza de dados de navegação do Chrome.
- Remediação de endpoints: os cookies e dados de sessão do navegador são apagados imediatamente, sem intervenção manual do administrador.
Principais benefícios: Configuração sem código e visibilidade completa de auditoria.
Construir essa cadeia de remediação é simples. Não é necessário escrever chamadas de API personalizadas; trata-se de um cartão de ação do tipo "arrastar e soltar" no Okta Workflows.
O log do sistema da Okta registra cada limpeza automatizada, fornecendo uma trilha de auditoria clara da política que a acionou e do perfil alvo.
Não podemos mais nos dar ao luxo de tratar o navegador como apenas mais um aplicativo. É outra superfície de ataque crítica. Se desejar protegê-lo, é necessário ter a capacidade de encerrar instantaneamente as sessões comprometidas.
Transforme seu navegador corporativo Google Chrome em um ponto ativo de aplicação de segurança, em vez de uma vulnerabilidade. Desative as ameaças ativas à identidade e mantenha os comprometimentos sob controle. Siga os passos do nosso guia de configuração do ITP para começar a proteger seu ambiente Chrome gerenciado.