Identity Threat Detection and Response (ITDR)
Identity Threat Detection and Response (ITDR) bezeichnet Verfahren und Werkzeuge, mit denen Angriffe auf Identitäten, Konten und Berechtigungen erkannt, untersucht und abgewehrt werden. Dazu gehören kompromittierte Zugangsdaten, Privilegien-Eskalation, missbräuchlich genutzte Service-Konten und Manipulationen an Identitätsdiensten wie Verzeichnis- oder Single-Sign-on-Systemen.
ITDR grenzt sich vom Identity and Access Management (IAM) ab: Während IAM Identitäten verwaltet und Zugriffe präventiv steuert, konzentriert sich ITDR auf die laufende Erkennung von Missbrauch bereits vergebener oder gestohlener Berechtigungen. Typische Signale sind ungewöhnliche Anmeldemuster, unerwartete Berechtigungsänderungen, Lateral Movement über Konten hinweg oder Zugriffe aus untypischen Kontexten. Auf erkannte Identitätsbedrohungen folgen Reaktionen wie das Sperren von Konten, das Zurücksetzen von Zugangsdaten oder das Entziehen von Sitzungen und Token.
ITDR ist damit ein Baustein von Identity Security und unterstützt Zero Trust-Strategien, in denen Identitäten als zentraler Kontrollpunkt gelten. Da viele moderne Angriffe nicht mit Schadsoftware, sondern mit gültigen Zugangsdaten arbeiten, schließt ITDR eine Lücke zwischen Endpunkt-, Netzwerk- und Identitätsschutz.