Proteja su infraestructura de identidad crítica de los ciberataques con la plataforma de detección y respuesta a amenazas de identidad (ITDR) más completa del sector para Active Directory y Entra ID.
Identity Runtime Protection (IRP), la primera oferta de la plataforma Semperis Lightning™, fusiona el aprendizaje automático profundo con una experiencia inigualable en seguridad de identidades para detectar y detener las técnicas de ataque más exitosas.
Más informaciónProteger Active Directory y Entra ID es difícil. Los errores de configuración se acumulan con el tiempo, creando vulnerabilidades de seguridad heredadas que a los atacantes les encanta explotar; de hecho, 9 de cada 10 ciberataques tienen que ver con AD, según los investigadores de Mandiant. Semperis ofrece la más completa detección y respuesta a las amenazas de AD híbrido mediante la supervisión continua del entorno, la reversión automática de los cambios maliciosos en AD y Entra ID en las instalaciones y el suministro de una vista única de la postura de seguridad de AD y Entra ID.
Proteger Active Directory es difícil debido a su complejidad y a la proliferación de grupos de ransomware como LockBit y Vice Society que atacan AD con nuevas tácticas, técnicas y procedimientos (TTP). Directory Services Protector pone la seguridad de AD y Entra ID en piloto automático con monitoreo continuo de amenazas AD, alertas en tiempo real y capacidades autónomas de remediación. DSP le ayuda a responder más eficazmente a los incidentes de seguridad AD y a los errores operativos cotidianos.
Supervise continuamente AD y Entra ID en busca de indicadores de exposición (IOE) e indicadores de compromiso (IOC) que podrían dar lugar a compromisos del sistema de identidad híbrido. Utilice la inteligencia de amenazas integrada de investigadores expertos en seguridad para descubrir errores de configuración comunes, como contraseñas caducadas y cuentas de confianza con contraseñas antiguas.
Revierta automáticamente los cambios maliciosos en AD y Entra ID locales. Cree notificaciones de auditoría sobre cambios peligrosos en objetos y atributos sensibles de AD y Entra ID.
Capture los cambios aunque la seguridad esté desconectada, falten registros, los agentes estén desactivados o inoperativos, o se inyecten cambios peligrosos directamente en AD.
Utilice el seguimiento de cambios casi en tiempo real en DSP para Entra ID a fin de supervisar los cambios en la asignación de funciones, la pertenencia a grupos y los atributos de los usuarios.
Auto-undo arriesga los cambios de Entra ID en usuarios, grupos y roles con reglas y alertas personalizadas.
Utilice plantillas de informes de cumplimiento predefinidas que se ajusten a las normas de cumplimiento habituales, como GDPR, HIPAA, PCI y SOX.
Lleve datos detallados de seguridad de Active Directory -incluidos datos de cambios de Active Directory, datos de indicadores de seguridad de DSP y eventos de reglas de notificación de DSP - a las conocidas vistas de Splunk Enterprise para proporcionar un contexto y una visibilidad significativos de las vulnerabilidades en todo su entorno.
Utilice nuevos libros de trabajo para Microsoft Sentinel que le permiten ver datos adicionales de DSP, como datos de cambios de Active Directory y eventos de reglas de notificación de DSP , dentro de los paneles de Sentinel.
Active Directory es el principal servicio de identidad para el 90 % de las empresas de todo el mundo, ya que proporciona autenticación de usuarios y acceso a aplicaciones y servicios críticos para el negocio. Un ataque que anule AD (como en el ciberataque NotPetya de 2017 contra el gigante naviero Maersk) puede interrumpir las operaciones empresariales. Debido a las desconfiguraciones heredadas y a las vulnerabilidades sin parches, AD es un objetivo frecuente para los atacantes, incluidos grupos sofisticados de ransomware como LockBit y Vice Society. Los investigadores de Mandiant estiman que 9 de cada 10 ataques tienen que ver con AD.
Directory Services Protector (DSP) es una solución de detección y respuesta a amenazas de identidad (ITDR) reconocida por Gartner que pone la seguridad de Active Directory híbrido en piloto automático con supervisión continua y visibilidad sin precedentes en los entornos AD y Entra ID locales, seguimiento a prueba de manipulaciones y reversión automática de cambios maliciosos.
En los ataques basados en AD, la única fuente de datos inalterable es el flujo de replicación de AD, que queda fuera del alcance de la vista de cualquier SIEM. Además, la mayoría de las herramientas de auditoría de cambios de AD basadas en agentes carecen de la visibilidad necesaria para detectar y frustrar este tipo de ataques. El flujo de replicación de AD es el único método fiable para captar todos los cambios (antes y durante un ataque), independientemente de cómo intente el atacante cubrir sus huellas. DSP se integra con cualquier solución SIEM que consuma datos con formato SYSLOG. DSP se integra además con Microsoft Sentinel y Splunk. Con Microsoft Sentinel, DSP proporciona libros de trabajo que permiten ver datos adicionales de DSP en el panel de Sentinel, como datos de cambios de Active Directory y eventos de reglas de notificación. La aplicación DSP Splunk Enterprise proporciona datos detallados de seguridad de AD en el panel de Splunk para ofrecer un contexto y una visibilidad adicionales de las vulnerabilidades en todo el entorno.
DSP proporciona una evaluación continua de las vulnerabilidades de seguridad en su entorno AD on-prem e híbrido, escaneando cientos de Indicators of Exposure (IOEs) y comprometiendo (IOCs) a través de varias categorías de seguridad AD, incluyendo seguridad de cuentas, Política de Grupo, Kerberos, delegación AD, infraestructura AD, y Entra ID. DSP proporciona un panel de control de la puntuación global de la postura de seguridad, puntuaciones de categoría, indicadores de seguridad agrupados por gravedad, y orientación de remediación priorizada de expertos en seguridad AD.
Sí, DSP ofrece reversión de cambios malintencionados tanto para AD local como para Entra ID. DSP ofrece corrección automatizada de cambios peligrosos en AD local y Entra ID para prevenir ataques que se mueven demasiado rápido para la intervención humana. DSP también soporta reversión granular, permitiéndole revertir cambios a atributos individuales, miembros de grupos, objetos y contenedores, y a cualquier punto en el tiempo, no sólo a una copia de seguridad previa.
DSP es no es intrusivo y está diseñado para ser compatible con AD. Este enfoque único captura los cambios sin comprometer la estabilidad de AD.
DSP está diseñado específicamente para AD y puede soportar incluso los entornos AD más complejos, incluyendo despliegues multiorganización y multiforestales. Organizaciones grandes y pequeñas confían en Semperis para que les ayude a detectar vulnerabilidades en los directorios, interceptar ciberataques en curso y recuperarse rápidamente de ransomware y otras emergencias relacionadas con la integridad de los datos. Con un procesamiento optimizado para algunas de las organizaciones más grandes del mundo, DSP puede gestionar el gran volumen de cambios diarios y horarios que son habituales en los entornos AD masivos.
Tanto Microsoft Defender for Identity (MDI) como las soluciones de Semperis desempeñan un papel fundamental en la protección de los sistemas de identidad frente a los ataques:
La combinación de las soluciones de Semperis con Microsoft Defender for Identity (MDI) proporciona una defensa en capas contra los ataques que explotan las identidades de los usuarios y el servicio de identidad de AD.
Directory Services Protector incluye plantillas de informes de cumplimiento que se ajustan a las normas de cumplimiento habituales, como GDPR, HIPAA, PCI y SOX. Puede importar paquetes de cumplimiento individuales a DSP para satisfacer las necesidades de su organización. También puede programar cualquier informe de DSP , incluidos los informes de cumplimiento, para su generación y distribución periódicas.
El método de puntuación de Directory Services Protector comprende varios factores, como las consecuencias potenciales de una vulnerabilidad explotada, la facilidad de explotación y la prevalencia general. En función de estos factores, se asigna a cada indicador una calificación de gravedad (nivel y número) que refleja el impacto potencial en la postura de seguridad, la disponibilidad y el rendimiento. El índice de gravedad se utiliza en la fórmula de puntuación para calcular el riesgo global que plantea la vulnerabilidad.
DSP le permite añadir objetos o condiciones individuales que constituyen un riesgo conocido a una lista de ignorados para que ya no activen una alerta en DSP ni afecten a la puntuación global de la postura de seguridad. Este enfoque le ayuda a evaluar con precisión el riesgo y acelerar la corrección.