Sprache:
Ein inaktiver Benutzer ist ein Benutzerkonto, das über einen festgelegten Zeitraum (standardmäßig 90 Tage, anpassbar über eine Option) inaktiv geblieben ist, indem es keine erfolgreiche Anmeldung durchgeführt hat.
Inaktive Benutzer können folgende Sicherheitsrisiken und betriebliche Komplikationen mit sich bringen:
Kampagnen haben auch gezielt inaktive Konten von Benutzern angegriffen, die nicht mehr für die betroffene Organisation arbeiten, deren Konten jedoch weiterhin im System bestehen.
Nach einer erzwungenen Zurücksetzung des Passworts für alle Benutzer während eines Vorfalls wurden SVR-Akteure dabei beobachtet, wie sie sich in inaktive Konten einloggen und Anweisungen zum Zurücksetzen des Passworts ausführen. Dadurch war es dem Akteur möglich, sich im Anschluss an Incident Response-Behebungsmaßnahmen erneut Zugriff zu verschaffen.
Beachten Sie auch den zugehörigen IoE „Nie verwendeter nicht privilegierter Benutzer“, der alle Benutzer identifiziert, die vorab erstellt, aber nie verwendet wurden. Siehe auch den zugehörigen IoE „Inaktiver privilegierter Benutzer“ für privilegierte Benutzer.
Hinweis: Der IoE stützt sich auf die Eigenschaft lastLogin
, die eine [bekannte Einschränkung] aufweist(https://support.okta.com/help/s/article/the-user-s-last-login-did-not-update?language=en_US): Okta aktualisiert diesen Wert nur, wenn ein Benutzer das Okta-Dashboard aufruft. Daher führen SP-initiierte Authentifizierungen – etwa wenn Benutzer direkt eine Anwendung aufrufen und dabei kurzzeitig zu Okta zur Authentifizierung weitergeleitet werden – nicht zu einer Aktualisierung dieser Eigenschaft. Aus diesem Grund meldet der IoE möglicherweise falsch positive Ergebnisse für Benutzer, die noch nie auf das Okta-Dashboard zugegriffen haben, sich aber erfolgreich bei Anwendungen authentifiziert haben. Okta hat zwar eine Problemumgehung dokumentiert, diese ist jedoch derzeit nicht mit Tenable Identity Exposure kompatibel. Daher müssen Sie diese falsch positiven Ergebnisse manuell ausschließen.
Tenable empfiehlt, regelmäßig auf inaktive Benutzer zu prüfen und sie zu deaktivieren oder zu löschen. Nachdem sie identifiziert wurden, führend Sie die folgenden Aktionen aus:
Name: Inaktiver nicht privilegierter Benutzer
Codename: DORMANT-NON-PRIVILEGED-USER-OKTA
Schweregrad: Low
Typ: Okta Indicator of Exposure