Aanvallers hoeven niet "in te breken" als ze kunnen inloggen. Infostealers, credential stuffing, session token theft en het kapen van Single Sign-On (SSO) leveren vaak breed toegang op met lage detectiekans.
Typische signalen
- Impossible travel, ongebruikelijke IdP apps, ongekende OAuth apps
- Nieuwe MFA enrollments, token replay, refresh token abuse
- Credential reuse in VPN, VDI, admin portals en SaaS
Actueelheidscheck
- Mitigaties: phishing-resistant MFA, device binding, CA policies
- Monitor infostealer exposure (leaked creds) en forced resets
- Bescherm IdP: admin segregation, break-glass accounts, logging