Principais conclusões

Roubo de token de sessão por meio de ataques de firewall: os adversários estão contornando os firewall de rede, roubando cookies de sessão ativos diretamente dos navegador corporativos por meio de ataques de adversário no meio (AiTM).

Remediação imediata do endpoint: a revogação manual do acesso ao back-end introduz atrasos dispendiosos; o sequestro ativo de sessão exige remediação programática imediata na origem.

Revogação automática de sessões: Ao configurar o Identity Threat Protection da Okta para o Google Chrome Enterprise, as equipes de segurança podem excluir automaticamente cookies de navegador comprometidos e encerrar sessões sequestradas em tempo quase real.

Dê uma olhada na sua tela agora mesmo. Se trabalha em uma empresa, seu e-mail, seu CRM e sua wiki interna provavelmente são apenas abas. Quase tudo que o senhor precisa para realizar o seu trabalho está dentro de um navegador.

Os agentes maliciosos também sabem disso. Segundo um relatório recente da Omdia, quase metade (49%) das organizações sofreram um ataque bem-sucedido via navegador nos últimos 12 meses.

Esses adversários nem sempre estão tentando invadir um firewall por força bruta. Em vez disso, eles estão cada vez mais recorrendo a táticas como ataques man-in-the-middle (MitM) para roubar um token de sessão ativo diretamente do cache do navegador do usuário. Assim que tiverem esse cookie, poderão passar pela porta da frente.

A forma tradicional de lidar com isso é surpreendentemente manual. As equipes de segurança recebem um alerta, abrem um tíquete e tentam revogar o acesso no back-end. Mas quando um invasor sequestra ativamente uma sessão, não é possível esperar que um humano leia o painel de controle. É necessário encerrar a conexão imediatamente, diretamente na origem.

O que é o recurso de Identity Threat Protection da Okta para o Google Chrome Enterprise?

Graças a uma colaboração com o Google, a Okta agora pode instruir navegadores Chrome gerenciados a excluir cookies de sessão e limpar dados de cache do navegador quando o Identity Threat Protection (ITP) sinaliza riscos para os usuários na nuvem.

No momento em que o ITP detecta uma ameaça, é possível limpar programaticamente os cookies do navegador local e encerrar a sessão completamente.

Configurando detecções de risco em tempo real na Identity Threat Protection 

Para automatizar isso, primeiro é necessário saber exatamente quando um usuário está sob ataque. A Okta Identity Threat Protection avalia o comportamento do usuário muito tempo depois do login inicial. Ele avalia continuamente o risco do usuário e responde automaticamente às ameaças de identidade em todo o seu ecossistema. Por exemplo, é possível configurar políticas de risco de entidade para atuar como disparadores, limpando sessões e cookies do navegador com base em:

  • Acesso suspeito a aplicativos: detecte tentativas de roubo e sequestro de cookies de sessão de aplicativos ativos em tempo quase real.
  • Fraude relatada pelo usuário: Limpe a sessão do navegador e os cookies no momento em que um funcionário clicar em "Não fui eu" em um alerta de atividade suspeita.

Confira a lista completa de detecções de risco compatíveis com o ITP em nossa central de Documentação do produto.

Como funciona a revogação automática de sessão em tempo de execução?

O Okta vincula as sessões do usuário aos perfis gerenciados do Chrome em segundo plano, usando o Conector de confiança no dispositivo do Chrome.

Vamos analisar como isso se desenrola desde a configuração até um evento de segurança real em tempo de execução:

  1. Configuração da política: Defina os níveis de risco ou eventos específicos (como acesso suspeito a aplicativos) em uma política de risco de entidade ITP.
  2. Sinal de risco em tempo real: o ITP avalia as sessões ativas em tempo real. Se identificar uma detecção configurada, a política de risco da sua entidade aciona imediatamente um fluxo de trabalho automatizado do Okta.
  3. Invocação da API: O Okta Workflow invoca a API de limpeza de dados de navegação do Chrome.
  4. Remediação de endpoints: os cookies e dados de sessão do navegador são apagados imediatamente, sem intervenção manual do administrador.

Principais benefícios: Configuração sem código e visibilidade completa de auditoria.

Construir essa cadeia de remediação é simples. Não é necessário escrever chamadas de API personalizadas; trata-se de um cartão de ação do tipo "arrastar e soltar" no Okta Workflows.

O log do sistema da Okta registra cada limpeza automatizada, fornecendo uma trilha de auditoria clara da política que a acionou e do perfil alvo. 

Não podemos mais nos dar ao luxo de tratar o navegador como apenas mais um aplicativo. É outra superfície de ataque crítica. Se desejar protegê-lo, é necessário ter a capacidade de encerrar instantaneamente as sessões comprometidas.

Transforme seu navegador corporativo Google Chrome em um ponto ativo de aplicação de segurança, em vez de uma vulnerabilidade. Desative as ameaças ativas à identidade e mantenha os comprometimentos sob controle. Siga os passos do nosso guia de configuração do ITP para começar a proteger seu ambiente Chrome gerenciado.

Continue sua jornada de identidade