이 플레이북을 사용하여 Okta의 사용자 로그인 실패에 대한 보안 인시던트를 조사합니다. 다음 단계에서는 Okta 다중 IP의 사용자 로그인 실패 플레이북에서 사용할 수 있는 작업, 작업 및 하위 플로우에 대한 안내를 제공합니다.
시작하기 전에
필요한 역할:
- sn_si.admin
- flow_designer
프로시저
-
플레이북이 트리거되고 실행을 시작하면 작업 1에서 다음 작업을 수행합니다.
- 대상이 되는 사용자 계정을 식별합니다.
- IP 서브넷을 확인하고 모두 동일한 ASN(자율 시스템 번호) 소유자에 속하는지 확인합니다.
-
작업 2에서는 다른 IP/ASN에서 활동 전후에 성공적인 로그인이 있었는지 확인합니다.
-
작업 3에서 다른 IP/ASN에서 활동 이전 또는 후에 성공적인 로그인이 없는 경우 작업 4에서 인증이 수행되는 장치가 알려진 사용자 에이전트인지 확인합니다.
알려진 사용자 에이전트가 장치를 인증하면 플로우가 종료됩니다.
-
작업 5에서는 조사 결과에 따라 대역 외 통신(예: 전화 통화 또는 이메일)을 통해 사용자에게 연락하여 활동이 계정 잠금 또는 사용자가 제공한 잘못된 암호로 인한 것인지 확인합니다.
-
작업 6에서 사용자가 유효한 비즈니스 정당성을 제공했는지 확인합니다.
-
작업 7에서 사용자가 유효한 비즈니스 정당성을 제공한 경우 다음 작업을 수행합니다.
-
작업 8에서는 응답 작업을 생성하여 지금까지의 결과를 문서화합니다.
-
작업 9에서 사후 인시던트 검토를 시작하는 응답을 생성합니다.
작업 10에서는 플로우가 종료됩니다.
-
작업 11에서 인증 요청이 이루어진 IP 주소 및 클라이언트 사용자 에이전트를 확인하고 IP 주소를 기반으로 무차별 암호 대입 공격의 일부인지 확인합니다.
-
작업 12에서는 영향을 받는 사용자에게 조사 목적으로 계정이 잠긴다고 알립니다.
제공된 이메일 템플릿을 사용하여 영향을 받는 사용자에게 알릴 수 있습니다.
-
작업 13에서는 IT 지원 팀과 협력하여 계정을 잠그고 손상 범위 조사를 시작합니다.
-
작업 14에서 사용자 암호를 재설정하고 기본 암호로 사용자에게 이메일을 보냅니다.
-
작업 15에서 악성 소스 IP를 차단합니다.
-
작업 16에서는 IT 지원 팀의 도움을 받아 계정을 릴리스하고 운영 표준으로 되돌립니다.
-
작업 17에서 지금까지의 결과를 문서화합니다.
-
작업 18에서 사후 인시던트 검토를 완료한 후 작업을 종결하십시오.