ITDR
Identity Threat Detection and Response (ITDR) ist die Detection- und Response-Disziplin, die Angriffe auf Identitäten (Konten, Tokens, Sessions, Berechtigungen, Identity-Provider) sichtbar macht und stoppt. Sie ergänzt EDR und SIEM um Signale, die nur im Identity-Layer entstehen.
Einordnung
ITDR ergänzt EDR und SIEM um die Identity-Sicht: Sign-Ins, Tokens, OAuth-Consent-Grants, Rollenwechsel, Federation-Ereignisse. Für die Kategorie-Sicht mit Use-Cases, Response-Playbooks und Schweizer Regulatorik siehe ITDR: Identity Threat Detection and Response. Konkrete Angriffe im Identity-Layer sind auf Token-Diebstahl und Session-Hijacking beschrieben. SOC-Rahmen: SOC as a Service Schweiz.
Wo ITDR den grössten Nutzen bringt
- M365- und Entra-ID-Umgebungen mit hohem Angriffsdruck auf Postfächer und OAuth-Apps.
- Umgebungen mit Federation zu SaaS-Portfolios, wo Golden-SAML- und Token-Angriffe realistisch sind.
- Regulierte Kunden (Banken, Gesundheit, Verwaltung) mit Nachvollziehbarkeits-Pflichten aus revDSG, FINMA oder ISG.
- Organisationen mit vielen privilegierten Konten, wo Rollenwechsel und Consent-Grants schwer manuell zu überwachen sind.
Wie das in einem SOC im Alltag aussieht, zeigen wir Ihnen gern. Gespräch vereinbaren →