Un sistema ITDR monitoriza la actividad de identidades y la infraestructura en toda la red para detectar amenazas, exposiciones y vulnerabilidades. ITDR rastrean inicios de sesión, autenticaciones, proveedores de identidades (IdP), solicitudes de acceso y directorios como Active Directory, comparándolos con el modelo de referencia. Las herramientas de ITDR señalan las desviaciones significativas con respecto a la línea de base como amenazas potenciales.
Las desviaciones pueden incluir actividades como los intentos de inicio de sesión desde ubicaciones inusuales, el movimiento lateral de un usuario a través de conjuntos de datos no relacionados o las solicitudes inusuales de escalamiento de privilegios.
Algunos sistemas ITDR utilizan machine learning (ML) para analizar patrones históricos de amenazas, de registros de empresas, inteligencia de amenazas y otras fuentes, e identificar diferentes tipos de ataques. De esa manera, ITDR puede detectar más fácilmente nuevos riesgos de identidad que antes no había detectado directamente.