Privilege Escalation
Privilege escalation betekent dat een aanvaller meer rechten in een systeem krijgt dan is toegestaan. Zo verandert een gewone gebruiker in een beheerder met volledige controle. Aanvallers misbruiken hiervoor zwakke plekken of gestolen wachtwoorden om diep in je IT-omgeving door te dringen.
Wat is privilege escalation?
Bij privilege escalation vergroot een aanvaller zijn toegangsrechten binnen een systeem of netwerk. Het doel is om bij data of functies te komen die normaal afgeschermd zijn.
Er bestaan twee vormen. Bij verticale privilege escalation gaat een aanvaller van beperkte gebruikersrechten naar beheerdersrechten, ook wel admin of root genoemd (de hoogste rechten op een systeem). Bij horizontale privilege escalation neemt een aanvaller een ander account over met een vergelijkbaar rechtenniveau, bijvoorbeeld om bij andere gegevens te komen.
Hoe werkt privilege escalation?
Aanvallers gebruiken vaak een zwakke plek als startpunt. Denk aan een kwetsbaarheid in software, een verkeerde instelling (misconfiguratie), ongepatchte software waarvoor nog geen beveiligingsupdate is geïnstalleerd, of zwakke en gestolen inloggegevens.
Zodra een aanvaller meer rechten heeft, wordt het makkelijker om zich zijwaarts door het netwerk te bewegen. Deze laterale beweging is een vaste stap in de aanvalsketen, de opeenvolgende stappen van een cyberaanval.
Wat is de rol van privilege escalation binnen een SOC?
Een Security Operations Center (SOC) is het team dat de IT-omgeving continu bewaakt op dreigingen. Verdachte rechtenverhoging is daarbij een belangrijk signaal.
Een SOC let op afwijkend gedrag, zoals een gebruiker die plotseling beheerdersrechten krijgt of op ongebruikelijke tijden inlogt. Door logs en gedrag te monitoren, herkent het SOC deze stappen vroeg in de aanval. Een managed SOC doet dit 24/7, zodat verdachte activiteit snel wordt opgemerkt en gestopt.