Isang Windows machine sa isang retail store ang may naka-cache na AWS access key. Walang sinuman ang kusang naglagay nito doon. Kapag nag-log in ang user, awtomatikong na-store ng AWS ang key, at nagpatuloy ang buhay. Walang alarma, walang paglabag sa patakaran, walang mga pulang bandila.
Maliban na lang sa isang key, na tahimik na nakaupo sa isang makina, ay may daan patungo sa 98% ng cloud environment ng kumpanyang iyon. Halos lahat ng kritikal na workload na pinapatakbo ng negosyo, isang nakalimutang credential lang ang layo mula sa kapahamakan.
Natuklasan ito ng mga mananaliksik sa seguridad bago pa man ito nalaman ng isang umaatake. Hindi kailanman malalaman ng karamihan sa mga organisasyon na naroon ito.
Ito ang bagong realidad ng cybersecurity: ang iyong pagkakakilanlan ang daan ng pag-atake. Hindi lamang sa pamamagitan ng pintuan, kundi pati na rin sa mga panloob na sistema at network.
Kapag pinag-uusapan ng mga tao sa seguridad ang tungkol sa "pagkakakilanlan," ang ibig nilang sabihin ay bawat username, password, access key, role, at pahintulot na nagpapahintulot sa isang tao o isang bagay na makapasok sa iyong mga system at data.
Kasama diyan ang iyong mga empleyado, oo. Pero kasama rin dito ang:
Ang bawat isa sa mga pagkakakilanlang iyon ay may mga pahintulot. Ang mga pahintulot ang nagbibigay-daan sa isang tao na gumalaw sa loob ng iyong mga sistema kapag sila ay nakapasok na. At ang mga umaatake ay mahusay sa paghahanap ng mga pagkakakilanlan na may napakaraming pahintulot at pagsunod sa mga ito na parang isang malinaw na landas sa iyong mga sistema.
Natuklasan ng Palo Alto na halos 90% ng mga imbestigasyon sa pagtugon sa insidente noong 2025 ay kinasasangkutan ng mga pagkakalantad na dapat sana ay natunton na ng mga umiiral na kagamitan. Ang problema ay hindi ang kakulangan ng mga kagamitan o tauhan. Ito ay ang kawalan ng kakayahang makita kung paano nagkakaugnay ang mga kahinaan sa pagkakakilanlan sa buong kapaligiran.
Dito nagiging palihim ang mga ito. Ang mga pag-atakeng nakabatay sa pagkakakilanlan ay bihirang umasa sa isang malaking kahinaan. Pinagdudugtong-dugtong nila ang maliliit na bagay.
Ang pagiging miyembro ng grupo sa Active Directory na walang nagrepaso sa loob ng dalawang taon ay nagbibigay sa isang attacker na nasa isang low-level retail computer ng path papunta sa corporate network. Ang isang cloud role na nilikha para sa isang migration project ay aktibo pa rin ang mga pahintulot nito kahit matagal nang natapos ang proyekto. Ang isang AI agent na itinakda ng iyong dev team upang gumana sa iba't ibang system ay nagmana ng mga pahintulot sa antas ng admin dahil mas madali ito sa ganoong paraan.
Wala sa mga bagay na iyon ang mukhang mapanganib kung mag-isa. Kapag pinagsama-sama, ang mga ito ay isang apat na hakbang na ruta mula sa "random attacker sa internet" patungo sa "ganap na access sa iyong mga sistema ng produksyon."
Karamihan sa mga organisasyon ay mayroon nang mahusay na mga kagamitan sa seguridad. Mayroon silang mga sistema na namamahala kung sino ang makakakuha ng access sa ano. Mayroon silang mga kagamitan na nag-iimbak ng mga password at nagmomonitor ng mga login. Gumagana ang mga kagamitang iyon, ngunit gumagana ang mga ito nang mag-isa.
Kadalasan, wala sa mga tool na ito ang tumitingin sa buong kapaligiran mo at nagtatanong: kung ang isang attacker ay makapasok sa isang account na ito, saan sila susunod na pupunta?
Iyan ang puwang. At palagi itong sinasamantala ng mga umaatake dahil iniisip nila ang mga kadena ng pagkakakilanlan. Hinahanap nila ang daan, hindi ang pinto. Ang Indeks ng Kaalaman sa Banta ng IBM X-Force 2026 natuklasan na ang mga ninakaw o maling paggamit ng mga kredensyal ay bumubuo sa 32% ng mga insidente noong nakaraang taon, ang pangalawa sa pinakakaraniwang paraan ng pagpasok ng mga umaatake. Ang mga kagamitang inaasahan ng mga organisasyon upang mapigilan ay hindi ginawa upang ipakita kung paano kumokonekta ang isang ninakaw na kredensyal sa susunod na sistema, at sa susunod na sistema.
Ang mga paglabag na may kaugnayan sa pagkakakilanlan ay pinahusay ng mga kakulangan na dapat sana'y natugunan ng mga umiiral na kagamitan. Ang mga organisasyon ay may mga tamang kagamitan. Wala silang malinaw na paraan upang pag-ugnayin ang mga tuldok sa pagitan ng mga ito.
Hindi mo kailangang maging isang malaking negosyo para simulan ang pag-uugnay ng mga puntong iyon. Kailangan mong maging intensyonal at may layunin.
Dito nagsisimulang tugunan ng mga tao ang isyung ito ng pang-aabuso sa pagkakakilanlan.
Suriin kung sino ang may access sa ano, kahit man lang kada quarter. Ang mga lumang account, hindi nagamit na mga tungkulin, at nakalimutang mga kredensyal ay mga regalo sa mga umaatake. Magtakda ng paalala sa kalendaryo para sa bawat quarter. Idokumento ang lahat ng lokasyon ng mga account na kailangan mong suriin at repasuhin ang dokumento bago mo simulang sagutin ang tanong na ito: Nagdagdag ba tayo ng anumang mga bagong lokasyon ng pagkakakilanlan, mga karapatan, mga pakete ng software ngayong quarter na kailangang isama sa aming mga quarterly na pagsusuri? Pagkatapos sagutin at i-update ang iyong dokumento ng proseso, suriin ang iyong mga listahan ng user at mga karapatan. Kung may umalis anim na buwan na ang nakalipas at aktibo pa rin ang kanilang account, ayusin iyon ngayon.
Ilapat ang prinsipyo ng pinakamababang pribilehiyo. Ang mga tao at sistema ay dapat lamang magkaroon ng access na kailangan nila upang gawin ang kanilang mga trabaho. Ang developer na nagpapanatili ng iyong website ay hindi nangangailangan ng access sa iyong payroll system. Kung mas simple ang iyong mga pahintulot, mas maliit ang iyong pag-atake. Saklaw nito ang mga karapatang administratibo sa mga laptop at workstation. Ang mga karapatang administratibo na ito, kapag inalis sa lahat ng empleyado, ay nag-aalis ng aksidenteng pag-click sa phishing email mula sa pag-install ng malware o pagbibigay ng malayuang access sa pamamagitan ng mga empleyado na may mga unprivileged na pang-araw-araw na gamit na account. Para sa mga power user, maaari mong isaalang-alang ang isang pangalawang privileged account para sa pang-emergency na paggamit, ngunit siguraduhing sila ay mahusay na sinanay at alam kung kailan gagamitin ang mga pribilehiyong ito at kung kailan hindi.
Suriin ang mga Karapatan sa OAuth nang Hindi bababa sa Taon-taon: Gaya ng nabanggit namin sa 47 na App ang may Access sa iyong blog ng Microsoft o Google account, Ang pagsusuri sa mga karapatan ng OAuth bilang bahagi ng iyong quarterly Identity reviews ay makakatulong sa iyong maalis ang ilan sa mga paglabag ng 3rd party na nasaksihan natin nitong mga nakaraang taon.
Bigyang-pansin ang iyong mga kagamitan sa AI. Bigyang-pansin nang mabuti ang iyong mga AI tool. Kung ang iyong koponan ay gumagamit ng mga AI agent o automation tool na kumokonekta sa iyong mga system, suriin kung anong mga pahintulot ang ibinigay sa mga AI tool na iyon. Ulat sa Pagkakalantad ng Pagkakakilanlan ng SpyCloud 2026 natuklasan na halos isang-katlo ng mga narekober na kredensyal na hindi pantao ay nauugnay sa mga kagamitan ng AI, na ginagawang isa ang pag-access ng ahente ng AI sa pinakamabilis na lumalagong kategorya ng ninakaw na pagkakakilanlan sa mga kriminal na merkado. Ang "admin access para sa kaginhawahan" ay hindi isang wastong argumento.
I-on ang multi-factor authentication sa bawat system na sumusuporta dito. Ang isang ninakaw na password ay hindi gaanong kapaki-pakinabang sa isang umaatake kapag kailangan din nila ng pangalawang paraan ng beripikasyon upang makapasok. Mas mabuti pa ang ipag-utos ang paggamit ng mga Passkey kung kailan at saanman posible. Tulad ng aming isinulat sa mga kaso ng DNS Hijacking kung saan kinokompromiso ng mga dayuhang bansa ang mga home router, ang isang Passkey ay hindi magbibigay ng access sa Microsoft.com kapag napunta ito sa pekeng login page ng bansang iyon, habang ang isang Password Manager ay tiyak na malilinlang.
Tanungin ang iyong IT provider o IT person tungkol sa mga panganib sa pagkakakilanlan. Ipakita sa kanila ang artikulong ito. Tanungin sila: “Kung may naka-access sa isa sa mga account natin ngayon, saan sila pupunta mula roon?” Ang sagot sa tanong na iyan ay magsasabi sa iyo ng maraming bagay tungkol sa kung saan susunod na magtutuon.
Mukhang kumplikado ang seguridad ng pagkakakilanlan, at nagiging kumplikado nga ang mga teknikal na detalye. Ngunit simple lang ang pangunahing ideya: alamin kung sino ang may access sa kung ano, alisin ang access na hindi kailangan ng mga tao, at gawing mas mahirap para sa isang taong may ninakaw na password na pumunta sa kahit saan na mahalaga.
Hindi mo kailangang lutasin ang lahat ng ito nang sabay-sabay. Ang pagbura ng isang lumang account, pagrepaso ng isang set ng mga pahintulot, at pagsuri sa isang AI tool ay tunay na pag-unlad, at napakahalaga nito.
Ang mga organisasyong mahusay na humahawak dito ay hindi ang mga may pinakamalaking badyet. Sila ang mga nagtatanong nang mabuti at patuloy na nireresolba ang maliliit na bagay bago pa man ito maging mas malalaking problema.
Nagagawa mo na iyan sa pamamagitan ng pagbabasa ng artikulong ito. Ipagpatuloy mo lang at gawin itong mangyari.
Tuklasin at ibahagi ang pinakabagong mga uso sa cybersecurity, mga tip at pinakamahusay na kagawian – kasama ng mga bagong banta na dapat abangan.
Naghanap ang mga mananaliksik ng pekeng photo upscaler at nakahanap ng isang bagay na hindi pangkaraniwan: isang ransomware kit at isang AI model...
Magbasa nang higit pa
Sa loob ng apat na taon, iginiit din ng CyberHoot ang parehong bagay sa blog nito: ang mga password ay pangunahing kahinaan. Ginagamit muli ang mga ito,...
Magbasa nang higit pa
Nagsimula ang 2026 FIFA World Cup noong Hunyo 11 sa buong Estados Unidos, Canada, at Mexico. Anim na milyong tagahanga...
Magbasa nang higit paMas matalas ang mata sa mga panganib ng tao, gamit ang positibong diskarte na nakakatalo sa tradisyonal na pagsubok sa phish.
