HarfangLab voegt Identity Threat Detection and Response (ITDR) toe aan zijn platform. De Europese securityspeler breidt daarmee detection & response uit van endpoints en servers naar gebruikersaccounts en identity providers. De functionaliteit draait op dezelfde lightweight agent als de bestaande EDR-oplossing.
ITDR maakt HarfangLab meer een securityplatform dan enkel met endpoint security het geval was. Misbruik van legitieme accounts en toegangsrechten is tegenwoordig de meest voorkomende manier van aanvallers om te infiltreren en lateraal door netwerken te bewegen. Een aanvaller die een legitiem account overneemt, kan bestaande maatregelen omzeilen en zich vervolgens lateraal door de omgeving bewegen. Dat verkeer lijkt op het eerste gezicht afkomstig van een gewone gebruiker.
De lancering kadert HarfangLab binnen de eigen Workspace Detection & Response-strategie. Die moet endpoints, servers, identiteiten, cloudomgevingen, SaaS-applicaties en extern toegankelijke assets vanuit één platform afdekken.
Sigma-regels en gedragsanalyse
Onderhuids combineert ITDR op Sigma gebaseerde detectie, configureerbare regels en analyse van gebruikersgedrag. Tot de eerste toepassingen behoren het detecteren van een domeincontroller die verbinding maakt met een kwaadaardige server, pogingen om zonder de juiste rechten data uit Active Directory te kopiëren, en inlogpogingen buiten de gebruikelijke werktijden. Incidenten, dreigingen en gebruikersgegevens komen samen in één console.
Veelal is het een kwestie van gedrag aan meetbare criteria koppelen, aangezien een enkel signaal geen teken van problemen dient te zijn. Het draait om de optelsom van eigenaardigheden die vaak genoeg van een melding moeten worden voorzien om dekkend te zijn, maar niet zo vaak dat false positives domineren. Die uitdaging gaat HarfangLab nu dus aan.
Drukke markt, Europees profiel
HarfangLab betreedt een goed gevuld segment. Microsoft en Okta hebben vanuit identity management hun securityaanbod versterkt en CyberArk vanuit privilege management, terwijl andere securitybedrijven zoals CrowdStrike ook identity-bescherming alomvattender aanpakken dan voorheen.
Het Franse bedrijf profileert zich al langer als de open en Europese EDR-optie, met data die op het continent blijft. Begin dit jaar kreeg de EDR-oplossing de Duitse BSI-certificering, na eerdere erkenning door het Franse ANSSI.