Okta User Session Impersonation
Synopsis
Activation Period
14 Days
Training Period
30 Days
Test Period
N/A (single event)
Deduplication Period
1 Day
Required Data
Okta Audit Log
Detection Modules
Identity Threat Module, SaaS Threat Detection
Detector Tags
Okta Audit Analytics
ATT&CK Tactic
Initial Access (TA0001)
ATT&CK Technique
Trusted Relationship (T1199)
Severity
Informational
Description
A user has initiated a session impersonation in Okta.
Attacker's Goals
An attacker's goal is to gain unauthorized access to sensitive information or perform malicious actions on behalf of the impersonated user.
Investigative actions
Ensure the user is authorized to impersonate a user session.
Review any activities that occurred during the impersonation session.
Look for any activities related to the impersonated user's account during and after the impersonation event.
Variations
Was this helpful?
