Долг машинной идентичности: по... Заметка
DZone.com Feed на русском

Долг машинной идентичности: почему человеческая идентичность больше не является основным рубежом облачной безопасности

Облачные системы теперь создают гораздо больше машинных идентификаторов, чем человеческих. Стратегии безопасности, построенные вокруг идентификации сотрудников, больше не достаточны. Вот что вместо этого следует внедрять техническим руководителям. Взлом, который не требовал пароля8 августа 2025 года злоумышленник, отслеживаемый группой Google Threat Intelligence под кодовым названием UNC6395, начал незаметно перемещаться по экземплярам Salesforce сотен компаний. В тот день ни одно фишинговое письмо не попало во входящие. Ни один пароль не был взломан. Ни один запрос многофакторной аутентификации не был обойден с помощью атаки утомления. У злоумышленника было нечто лучшее, чем пароль: действительный токен OAuth, украденный месяцами ранее из учетной записи Salesloft на GitHub, который позволил ему выдать себя за интеграцию чат-бота Drift и действовать со всем доверием, предоставленным этой интеграции.