BeyondTrust verbindt het risico van privileges met CrowdStrike om aanvalspaden te detecteren

BeyondTrust heeft nieuwe integraties aangekondigd tussen verschillende oplossingen van hun Pathfinder-platform en CrowdStrike Falcon Next-Gen SIEM. Deze integraties zijn bedoeld om informatie over identiteiten, privileges en toegang direct te koppelen aan het beveiligingsanalyse-systeem van CrowdStrike. Hierdoor kunnen beveiligingsteams blootstelling van privileges relateren aan threat telemetry, wat een holistisch beeld van potentiële aanvalspaden biedt en het onderzoek versnelt.

De kernwaarden van BeyondTrust en CrowdStrike in 30 seconden

  • BeyondTrust integreert Pathfinder met Falcon Next-Gen SIEM om privileges, identiteiten en threat-activiteit te verbinden.
  • De informatie omvat zowel menselijke, niet-menselijke als AI-agent identiteiten.
  • Endpoint Privilege Management levert gebeurtenissen over privilegeverhogingen, beleidswijzigingen en geblokkeerde uitvoeringen.
  • Password Safe voegt context toe over privileged credentials, en Privileged Remote Access registreert sessies en authenticaties.
  • De integratie stelt teams in staat om bedreigingen te onderzoeken met inzicht in betrokken privileges en identiteiten.

Deze aanpak past bij een verandering in het soort signalen dat beveiligingsteams moeten analyseren. Aanvallers hoeven niet altijd een softwarekwetsbaarheid te exploiteren. Ze kunnen ook gebruikmaken van gecompromitteerde legitieme credentials of bestaande relaties tussen identiteiten en toegangsrechten.

Volgens eigen onderzoek van Phantom Labs stelt ongeveer 75% van de moderne aanvalspaden dat relaties tussen identiteiten worden geëxploiteerd, in plaats van alleen softwaregerelateerde kwetsbaarheden. Dit onderbouwt het belang van het koppelen van privilege-informatie aan threat detection systemen.

Van privilegegebeurtenissen naar threat-onderzoeksactiviteiten

De nieuwe integraties verbinden verschillende tools binnen BeyondTrust Pathfinder met Falcon Next-Gen SIEM.

De eerste is Endpoint Privilege Management (EPM). Deze oplossing levert Falcon informatie over beleidswijzigingen, privilegeverhogingsverzoeken en geblokkeerde uitkomsten. Deze gebeurtenissen kunnen worden geanalyseerd samen met andere beveiligingsindicatoren binnen CrowdStrike.

De tweede is Password Safe, dat informatie verschaft over privileged toegang. Het doel is dat beveiligingsalerts ook in context van de betrokken credentials kunnen worden beoordeeld.

De derde integratie betreft Privileged Remote Access (PRA). Hier wordt informatie gedeeld over configuratiewijzigingen, console-authenticaties en sessieactiviteit.

Samengevat:

BeyondTrust oplossingInformatie voor Falcon
Endpoint Privilege ManagementBeleidswijzigingen, privilegeverhogingen en geblokkeerde uitvoeringen
Password SafeInformatie over credentials en privileged toegang
Privileged Remote AccessConfiguratiewijzigingen, authenticaties en sessieactiviteit
Pathfinder PlatformContext over identiteiten en privilege-exposities

Het voordeel van BeyondTrust ligt in het kunnen correleren van deze data met de telemetry van Falcon. In plaats van losse analyses van endpoint-alarms en privilege-informatie, krijgen beveiligingsteams beide binnen hetzelfde onderzoeksoverzicht.

Menselijke, machinale en AI-identiteiten

BeyondTrust breidt Pathfinder uit om het risico dat samenhangt met verschillende typen identiteiten beter te beheren. De platform ondersteunt nu menselijke, niet-menselijke, workloads en artificiële intelligentie-agent identiteiten.

Deze laatste categorie wordt belangrijk naarmate bedrijven agents inzetten die applicaties gebruiken, gegevens opvragen of taken uitvoeren met eigen permissies.

Securityprobleem ligt niet langer alleen in het weten wie er is verbonden. Het is ook cruciaal te begrijpen welke permissies een identiteit heeft, welke resources bereikbaar zijn en welke relaties bestaan tussen verschillende accounts en systemen.

De CrowdStrike-integratie voegt deze context toe aan detectietools. Een alert kan extra informatie verschaffen over beschikbare privileges en connecties die kunnen worden benut om verder te komen in de infrastructuur.

BeyondTrust beschrijft dit als identity-driven privilege security, waarbij wordt benadrukt dat identiteit op zich niet het risico bepaalt, maar dat de permissies het mogelijke bereik van een bedreiging aangeven.

Deze integratie vervangt geen Falcon-detectiemethoden en maakt niet automatisch van identiteiten een aanvalspad, maar biedt extra inzicht voor gerichte onderzoek en vergelijkingen met threat-telemetrie.

Preventie en detectie samenbrengen

BeyondTrust presenteert de integratie als een manier om de scheiding tussen gebaseerde preventie op privileges en threat-detectie te verminderen.

Vroeger waren deze functies vaak gescheiden: een platform controleert wie privileges kan verhogen, een ander beheert credentials, weer een andere monitort event feeds. Het combineren van data vereiste handmatige correlatie of aparte integraties.

Met Pathfinder en Falcon Next-Gen SIEM wil BeyondTrust dat proces stroomlijnen en context toevoegen aan het gehele onderzoek.

Zijn klanten krijgen zo een geïntegreerd beeld van het risico en de threat-activiteit gerelateerd aan privileges. Dit helpt te bepalen of een account met bepaalde rechten gerelateerd is aan een incident en welke andere identiteiten of resources het mogelijk verbinden.

Deze aanpak is vooral waardevol in omgevingen met veel technische accounts, privileged credentials en geautomatiseerde services. Tevens voegen AI-agent identiteiten toe die kunnen interacteren met bedrijfsystemen.

BeyondTrust ontwikkelt al capaciteiten binnen Pathfinder om risico’s van privileges te ontdekken, prioriteren en corrigeren. De integratie met Falcon verbindt die inzichten met detectie- en onderzoekscapaciteiten.

Het bedrijf promoot deze mogelijkheden ook als onderdeel van haar strategie om niet-menselijke identiteiten en AI-agenten beter te beschermen.

De nieuwe integraties zijn beschikbaar binnen het BeyondTrust- en CrowdStrike-ecosysteem en worden vermeld op de CrowdStrike Marketplace.

Dit betekent niet dat BeyondTrust en CrowdStrike een eenduidig beveiligingsplatform creëren. Ze behouden hun eigen producten, maar de integratie maakt het mogelijk om signals en context uit te wisselen, zodat security teams activiteiten kunnen relateren aan identiteit en privileges.

Veelgestelde vragen

Wat integreert BeyondTrust met CrowdStrike Falcon?

BeyondTrust verbindt oplossingen binnen het Pathfinder-platform met Falcon Next-Gen SIEM om informatie over identiteiten, privileges en toegang te koppelen aan threat-telemetrie.

Welke BeyondTrust-producten participeren?

De eerste integratie omvat Endpoint Privilege Management, Password Safe en Privileged Remote Access. Elk levert verschillende events over privileges, credentials, authenticaties en sessies.

Welke gegevens ontvangt CrowdStrike?

Falcon ontvangt informatie over privilegeverhogingen, beleidswijzigingen, geblokkeerde acties, privileged toegang, configuratiewijzigingen, authenticaties en sessieactiviteiten.

Waarom is het belangrijk om identiteit en privileges te relateren aan bedreigingen?

Omdat beveiligingsalerts vaak extra context vereisen. Weten welke resources een identiteit kan bereiken en hoe deze gerelateerd is aan andere systemen helpt om bedreigingen beter te begrijpen en te voorkomen.

bron: beyondtrust

Scroll naar boven