Indicateurs d'exposition

Tenable Identity Exposure mesure la maturité de la sécurité de vos infrastructures AD par le biais d'indicateurs d'exposition (IoE) et attribue des niveaux de sévérité au flux d'événements qu'il surveille et analyse. Tenable Identity Exposure déclenche des alertes lorsqu'il détecte des régressions de sécurité.

Les IoE Tenable Identity Exposure sont dotés d'une série de fonctionnalités conçues pour renforcer vos capacités d'investigation :

  • Recherche et filtrage : explorez facilement l'IoE en appliquant des filtres basés sur la forêt et le domaine.

  • Capacité d'exportation : l'objet déviant vous permettra d'exporter les IoE au format CSV.

  • Action sur les incidents IoE : supprimez une exposition de la liste blanche pour la réactiver.

Les données des IoE incluent :

  • Section Informations : cette section fournit un résumé de chaque indicateur d'exposition (IoE), en précisant les outils d'attaque connus, les domaines affectés et la documentation pertinente.

  • Détails de la vulnérabilité : cette section fournit des informations plus détaillées concernant la mauvaise configuration d'Active Directory.

  • Objets déviants : cette section met en évidence les mauvaises configurations d'Active Directory qui peuvent contribuer à élargir la surface d'attaque.

  • Recommandation : cette section détaille des stratégies de configuration efficaces pour minimiser votre surface d'attaque.

Niveau de sévérité

Les niveaux de sévérité permettent d'évaluer la sévérité des vulnérabilités détectées et de prioriser les actions de remédiation.

Le volet Indicateurs d'exposition affiche les IoE comme suit :

  • Par niveau de sévérité en utilisant des codes couleur.

  • Verticalement — du plus sévère au moins sévère (rouge pour la priorité absolue et bleu pour la priorité la plus basse).

  • Horizontalement — du plus complexe au moins complexe. Tenable Identity Exposure calcule dynamiquement l'indicateur de complexité afin d'indiquer le niveau de difficulté de la correction de l'IoE déviant.

Sévérité Description
Critique — Rouge Indique comment empêcher les attaques et la compromission de l'infrastructure Active Directory par certains utilisateurs sans privilèges.
Élevé — Orange

Traite des techniques de post-exploitation conduisant au vol d'identifiants ou à un contournement de sécurité, ou des techniques d'exploitation qui doivent être enchaînées à d'autres pour être dangereuses.

Moyen – Jaune Indique un risque limité pour l'infrastructure Active Directory.
Faible – Bleu Affiche les bonnes pratiques de sécurité. Certains contextes opérationnels peuvent autoriser des déviances à faible impact qui n'affectent pas nécessairement la sécurité AD. Ces déviances n'ont d'impact sur l'infrastructure AD que si un administrateur commet une erreur, en activant un compte inactif par exemple.

Date de résolution et de détection de la déviance

Tenable Identity Exposure utilise parfois une date de résolution ou de détection différente de la date réelle de l'événement. Cela se produit parce que Tenable Identity Exposure stocke la date de l'événement le plus récent qui affecte chaque objet Active Directory (AD) pendant le processus de mise en cache.

Lors de la détection et de la résolution d'une déviance affectant un objet AD, Tenable Identity Exposure attribue la date de l'événement le plus récent pour cet objet comme date de résolution.

Par exemple, lorsque l'appartenance d'un utilisateur à un groupe change, Tenable Identity Exposure enregistre la date de l'événement pour le groupe, et non pour l'utilisateur. Si la déviance qui affecte l'utilisateur est résolue par un changement d'appartenance à un groupe, Tenable Identity Exposure utilisera la date du dernier événement enregistré de l'utilisateur, et non la date du changement d'appartenance au groupe.

Voir aussi