Øktkapring
Øktkapring er et kundefokusert angrep der angripere prøver å stjele informasjon ved å bruke en klients tilgang til et nettprogram. I vårt tilfelle er dette programmet Salesforce. Når en klient godkjennes med Salesforce, mottar klienten et økttoken. Angriperen prøver å kapre klientens økt ved å skaffe seg klientens økttoken.
Nødvendige utgaver
| Tilgjengelig i både Salesforce Classic (ikke tilgjengelig i alle organisasjoner) og Lightning Experience. |
Tilgjengelig i Enterprise, Unlimited og Developer Edition Krever abonnement på Salesforce Shield eller tillegget Salesforce-hendelsesovervåking. |
Sanntids hendelsesovervåking-objektet SessionHijackingEvent tar seg av MiTB-angrep (Man In The Browser), en type øktkapringsangrep. I et MiTB-angrep kompromitterer angriperen klientens nettprogram ved å først plante et virus, som en trojansk proxy. Viruset bygger deretter seg selv inn i klientens nettleser. Og når klienten får tilgang til et nettprogram, som Salesforce, manipulerer viruset sidene, samler inn sensitiv informasjon som deles mellom klienten og Salesforce, og stjeler informasjon. Disse typene angrep er det vanskelig for klienten å oppdage.
Heldigvis er Salesforce i forkant i dette kappløpet med kjeltringene og har mekanismer på plass for å oppdage MiTB-angrep. Når angrepet oppdages, avbryter Salesforce økten og eventuelle underordnede økter, logger av brukeren og ber om godkjenning med flere faktorer. Med denne handlingen hjelper Salesforce til med å hindre angriperen i å utføre en eventuell etterfølgende skadelig aktivitet med denne brukerens økt. Denne autonome håndhevelsen gjør øktkapring dyrekjøpt for angripere og resulterer i tryggere økter for Salesforce-kunder.
Alle Salesforce-kunder får denne trusselreduksjonen. Hendelsesovervåking-kunder får imidlertid detaljert synlighet til disse angrepene. Disse kundene kan samle inn nyttig informasjon om angrepene i sanntid og sende varsler til andre brukere i Salesforce.
Slik oppdager Salesforce øktkapring
Til å oppdage øktkapringsforsøk bruker Salesforce først nettleseravtrykk til å identifisere enheten som en bruker har logget seg på fra. Hvis Salesforce ser et betydelig avvik i nettleseravtrykket i en økt, er det sannsynligvis uautorisert aktivitet fra en annen enhet som bruker den stjålne legitime økt-IDen. Salesforce beregner øktkaprisscoren for hvert par av fingeravtrykk i nettleseren i en økt. Deretter sammenlignes scoren med en empirisk utledet terskel for å oppdage avvikende brukerøkter i sanntid. Hvis Salesforce oppdager et avvik, genereres det en SessionHijackingEvent.
- Funksjoner i nettleseravtrykk
Et nettleseravtrykk er en samling funksjoner som sammen identifiserer en enhet. Salesforce bruker disse funksjonene til å bygge en modell av brukernes originale nettleseravtrykk når de er logget på. Salesforce bruker så denne modellen til å finne ut om en brukers økt ble kapret. - Undersøke øktkapring
Her er noen tips for å undersøke et øktkapringsangrep.

