過度のログイン失敗は、スイッチロールの失敗でも検出されますか?

過度のログイン失敗は、スイッチロールの失敗でも検出されますか?

6777
Created On 11/22/21 16:11 PM - Last Modified 04/05/24 21:05 PM


Question


  • 過度のログイン失敗は、スイッチロールの失敗でも検出されますか?
  • アカウントやロールに関係なく検出するという認識は正しいでしょうか?


Environment


  • Prisma Cloud
  • 過剰なログイン失敗


Answer


はい、そうなります、 なぜなら、 SwitchRole は、昇格されたアクセス許可を使用して、あるロールから別のロールに切り替えるログイン アクティビティの一種です。 このようなアクションによる失敗は、ConsoleLogin イベントによる失敗と同じように扱う必要があります。
なぜなら、事前定義され、次のようにマークされている異常ポリシーは、Prisma Cloudデフォルトのポリシーでも同様の問題が警告されます。

以下はその説明です過剰なログイン失敗参考のために:

  • 過剰なログイン失敗:管理コンソールまたはコマンド ラインからのブルート フォース ログイン試行を識別することで、潜在的なアカウント ハイジャックの試みを検出します。 これpolicy書き込みイベントを使用します。
To このタイプのアラートを抑制するには、サブジェクト (エンティティ名) を信頼できるリストに追加できます。UI > [設定] > [異常] > [異常信頼リスト]。

参考までに、いくつかの異常ポリシーを以下に示します。

画像.png



Additional Information


過剰なログイン失敗:これpolicyなどの内部脅威の検出も検出します。

  • 過度のログイン失敗など、アカウントの侵害を示す可能性のある不審な動作を検出します。
  • ブルート フォース攻撃や、従来のセキュリティ ツールでは見逃されるその他の動作。
ノート:追加の詳細が見つかりますここ


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004MOnCAM&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language