Descripción de proveedores de riesgo
Los administradores de dominio de identidad y los administradores de seguridad utilizan proveedores de riesgo de dominio de identidad para configurar los diversos eventos contextuales y de amenazas que se analizarán dentro de un dominio de identidad en IAM. Un dominio de identidad también puede recibir puntuaciones de riesgo de usuarios desde proveedores de riesgo de terceros.
Proveedor de riesgo por defecto
Un dominio de identidad incluye un proveedor de riesgo por defecto con una lista de eventos contextuales y de amenazas soportados, como demasiados intentos de conexión incorrectos o demasiados intentos de MFA incorrectos. Los administradores pueden activar eventos de interés y especificar la ponderación o la gravedad de cada uno de estos eventos. El sistema utiliza la ponderación configurada para calcular la puntuación de riesgo del usuario.
- Acceso desde un dispositivo desconocido
- Demasiados intentos de conexión incorrectos
- Demasiados intentos de MFA incorrectos
- Acceso desde direcciones IP sospechosas
- Acceso desde una ubicación desconocida
- Desplazamiento imposible entre ubicaciones
- rango de riesgo bajo (0-25)
- rango de riesgo medio (26-75)
- rango de riesgo alto (76-100)
Proveedores de riesgo de terceros
Los administradores pueden crear proveedores de riesgo para obtener la puntuación de riesgo del usuario desde el motor de riesgo de terceros Symantec. Este motor de riesgo proporciona información adicional sobre el comportamiento del usuario en sistemas heterogéneos en los que IAM no está directamente involucrado.
Para proporcionar un perfil de riesgo consolidado del usuario en cualquier momento, IAM toma el nivel más alto de las puntuaciones de riesgo tanto del proveedor de riesgo de IAM por defecto como de los proveedores de riesgo de terceros configurados, y califica al usuario como usuario de riesgo alto, de riesgo medio o de riesgo bajo. Por ejemplo, si la puntuación de riesgo de un usuario del proveedor de riesgo por defecto está dentro del rango bajo, pero la puntuación de riesgo de un proveedor de riesgo de terceros está dentro del rango medio, el nivel de riesgo consolidado del usuario se define en medio.
A continuación, los administradores pueden utilizar la puntuación de riesgo del dominio de identidad, la puntuación de riesgo de terceros o el nivel de riesgo de usuario consolidado como condiciones que se pueden utilizar con las políticas de conexión del dominio de identidad para aplicar una acción de corrección, como permitir o denegar al usuario el acceso a un dominio de identidad y sus aplicaciones y recursos protegidos, requerir que el usuario proporcione un segundo factor para autenticarse en un dominio de identidad, etc.