Знайте, коли ваші облікові дані спливають.

Незабаром

Corvidint повідомляє, коли email, домени та облікові дані вашої організації з’являються у витоках і на відстежуваних джерелах, щоб ваша команда першою скинула доступ.

Редактор списку відстеження в продукті: терміни, джерела, мови, серйозність і відповідальний за список, що створює сповіщення.

Екран продукту з вигаданими даними

Моніторинг облікових даних для доменів, якими ви володієте.

Знахідки з’являються лише для доменів, які ваша організація підтвердила. Доведіть домен один раз, і кожен акаунт під ним відстежується, а чужі ні.

  • Акаунти співробітників

    Входи, що використовують адресу з одного з ваших поштових доменів.

    Відстежується

    [@]example[.]com

  • Акаунти клієнтів

    Облікові дані, записані для сторінок входу ваших власних сервісів.

    Відстежується

    hxxps://login[.]example[.]com

  • Ваші домени

    Ваші домени, названі у файлах витоків, журналах infostealer та дописах на відстежуваних джерелах.

    Відстежується

    example[.]comsso[.]example[.]com

  • Не підтверджено

    Домен, який ви не довели як свій, не повертає жодних знахідок.

    Знахідок немає

Що вам говорить кожна знахідка про витік.

Достатньо, щоб діяти, і нічого зайвого. Сам секрет завжди залишається замаскованим.

Акаунт на вашому домені, викритий разом із сесійним cookie у журналі infostealer на закритому форумі, помічений з 30 вересня до 4 жовтня.

Відкличте його сесії, скиньте пароль і вимагайте MFA.

  1. Акаунт

    Уражений вхід на вашому підтвердженому домені, видимий лише тим, хто може на нього реагувати.

    [@]example[.]com

  2. Викриття

    Пароль, сесійний cookie, контекст журналу infostealer або запис бази даних. Тип визначає виправлення, а значення лишається замаскованим.

  3. Де помічено

    Дефангована адреса та тип джерела, наприклад закритий форум, onion-сервіс або сайт витоків.

    hxxps://forum[.]example[.]net/…

  4. Перша й остання поява

    Як довго акаунт викритий і чи його досі бачать.

  5. Дія

    Крок, що закриває викриття, щоб власник міг реагувати до того, як доступ використають.

Від викрадених облікових даних до скидання.

Знахідки про витоки надходитимуть туди, де ваша команда вже працює: списки відстеження, сповіщення та інциденти, кожне з відповідальним, станом і причиною.

  1. Список відстеження

    Ваші підтверджені домени потрапляють до списку відстеження, що зіставляється за точним правилом з новими й минулими зборами.

    Подробиці списку відстеження в продукті: його терміни, охоплення, серйозність, відповідальний і останній збіг.
  2. Сповіщення

    Збіг відкриває сповіщення з серйозністю, джерелом, відповідальним і причиною спрацювання.

    Подробиці сповіщення в продукті: стан, серйозність, відповідальний, джерело, правило, що спрацювало, і чому.
  3. Інцидент

    Пов’язані сповіщення групуються в один інцидент зі своїм відповідальним і станом. Кожне сповіщення зберігає власні.

    Подробиці інциденту в продукті: резюме, стан, серйозність і відповідальний інциденту, що групує пов’язані сповіщення.
  4. Скинути й закрити

    Ваша команда скидає пароль, відкликає сесії та вимагає MFA, а потім закриває сповіщення із зазначенням причини.

    Закриття сповіщення в продукті: причина обов’язкова, а закриття фіксується в журналі аудиту.
Подробиці списку відстеження в продукті: його терміни, охоплення, серйозність, відповідальний і останній збіг.
Подробиці сповіщення в продукті: стан, серйозність, відповідальний, джерело, правило, що спрацювало, і чому.
Подробиці інциденту в продукті: резюме, стан, серйозність і відповідальний інциденту, що групує пов’язані сповіщення.
Закриття сповіщення в продукті: причина обов’язкова, а закриття фіксується в журналі аудиту.

Сповіщення також можуть надходити до ваших інструментів через вебхук.

Екран продукту з вигаданими даними

Облікові дані лише тоді, коли це доводить структура.

Парсер читає файли витоків так, як вони влаштовані. Значення вважається обліковими даними, лише коли це доводить його власний запис.

Ідентифікатор входуСекрет, завжди замаскований

Читається як облікові дані

  • Комбо-списки

    адресапарольнотатка

    Пари адреси та пароля в будь-якому порядку, з нотаткою або без неї.

    Облікові дані

  • Експорти баз даних

    id рядкаадресапароль

    Рядки таблиці користувачів, експортовані з ключем на початку.

    Облікові дані

  • Записи входу

    сайтлогінпароль

    Сайт, логін і пароль, у якому б порядку не йшли логін і пароль.

    Облікові дані

  • Файли cookie

    домен cookieшляхтермін діїназвазначення

    Експорти cookie браузера, що читаються як матеріал сесії й ніколи як логіни.

    Матеріал сесії

  • Журнали infostealer

    пароліcookieавтозаповненнясистема

    Папка журналу одного пристрою, що приписується, лише коли її структура однозначна.

    Один пристрій

Ніколи не читається як облікові дані

  • Списки контактів

    адресаім’я

    Ім’я поруч з адресою ніколи не стає паролем.

    Контакт

  • Списки телефонів

    адресателефон

    Адреса поруч з номером лишається контактом, ніколи не обліковими даними.

    Контакт

  • Списки адрес і сайтів

    адресасайт

    Адреса поруч із сайтом не є входом.

    Не вхід

  • Закладки та історія

    сторінказаголовок

    Усередині журналу infostealer збережена чи відвідана сторінка ніколи не читається як вхід.

    Не вхід

  • Заголовки багатьма мовами зіставляються з тими самими полями:contraseña, Passwort, senha, wachtwoord
  • Паролі, cookie і токени ніколи не індексуються для пошуку.
  • Логін у списку не доводить ні володіння, ні робочого доступу.

Як парсер читає файли

Походження, яке можна показати аудитору.

Кожна знахідка веде до джерела, запуску, що її зібрав, і доказів за нею, збережених такими, якими їх зібрано.

Закрите сповіщення в продукті: його посилання на інцидент, запуск збору та докази, а також хронологія від відкриття до закриття.
Закрите сповіщення в продукті: його посилання на інцидент, запуск збору та докази, а також хронологія від відкриття до закриття.
Екран продукту з вигаданими даними

Замасковано. Перевірено. Під аудитом. Ніколи не передається.

Ці запобіжники є частиною задуму, а не налаштуваннями, про які хтось має пам’ятати.

  • Замасковано

    Паролі, cookie і токени лишаються замаскованими. Вони ніколи не індексуються для пошуку й не показуються у знахідці.

  • Перевірено

    Знахідки з’являються лише для доменів, які ваша організація довела як свої.

  • Під аудитом

    Хто відкрив знахідку і хто діяв за нею, фіксується в журналі аудиту.

  • Ніколи не передається

    Дані про викриття лишаються у вашому власному розгортанні. Їх ніколи не продають, не передають і не поширюють.

Сповіщення, відкрите без права його змінювати: його можна читати, а підтвердження, призначення й закриття потребують права alerts.ack.
Сповіщення, відкрите без права його змінювати: його можна читати, а підтвердження, призначення й закриття потребують права alerts.ack.
Екран продукту з вигаданими даними
  • Керування за ролями

    Ролі переглядача, аналітика, оператора й адміністратора визначають, хто бачить знахідку і хто може її закрити.

  • Дозволені джерела

    Збір іде лише з джерел, які ваша команда має право відстежувати.

Побачте це на власних джерелах.

Розкажіть, що вам потрібно. Ми покажемо фіксацію наживо: від допису до запечатаного запису.

Замовити брифінг

Волієте листування? Пишіть на [email protected].