語言:
「從未使用的使用者」是指在 Okta 中建立後,在特定天數內 (預設為 90 天,可自訂) 從未成功完成 Okta 儀表板驗證的使用者帳戶。
出於多種原因,這類帳戶會增加攻擊破綻,例如:
而且
在資安事端期間強制要求所有使用者重設密碼後,也發現有 SVR 攻擊者登入非作用中帳戶,並按照說明重設密碼,導致採取資安事端回應的驅逐入侵者措施後,攻擊者能夠重新取得存取權。
此外,也請您考慮使用相關的曝險指標 (IoE)「休眠使用者」,這項指標會識別所有曾經活躍但後來陷入沉寂的使用者。 如需特權使用者的資訊,另請參閱相關的曝險指標 (IoE)「待啟用的特權使用者」。
注意: 曝險指標 (IoE) 依賴 lastLogin
屬性,該屬性具有已知限制: Okta 僅在使用者存取 Okta 儀表板時才會更新此值。因此,透過服務供應商進行的驗證 (例如使用者直接存取應用程式,並短暫重新導向至 Okta 進行驗證) 不會更新此屬性。這會導致遇到從未存取 Okta 儀表板但已成功完成應用程式驗證的使用者時,曝險指標 (IoE) 可能會誤報。雖然 Okta 記錄了解決方法,但該做法目前不適用於 Tenable Identity Exposure。因此,您必須手動排除這些誤報。
Tenable 建議您定期檢查,並停用或刪除這些從未使用的使用者。找出這類使用者後,請採取以下動作:
名稱: 待啟用的非特權使用者
代碼名稱: NEVER-USED-NON-PRIVILEGED-USER-OKTA
嚴重性: Low
類型: Okta Indicator of Exposure