IUWorld الأمن السيبراني الحوكمة والمخاطر والامتثال

الجزء الأول: إزالة الغموض عن الصحة السيبرانية وصيد التهديدات السيبرانية

جيف: أهلاً بكم في معرض كلاود إكسبو، هل يمكنك من فضلك شرح ما هو البحث عن التهديدات السيبرانية؟

سنيال: جيف، شكرًا لاستضافتك لنا. لنبدأ بالحديث عن ماهية التهديد السيبراني - وهو محاولة أحدهم سرقة بياناتك عن طريق اختراق أنظمتك الرقمية الحيوية. دعني أصف ثلاثة أنواع:

  • يمكن أن يكون التهديد هو عنوان IP من بلد متسلل ، وتلك حركة المرور هي علامة على وجود خرق.
  • يمكن أن يكون التهديد هو قيام شخص ما باقتحام أنظمة البريد الإلكتروني الخاصة بك وسرقة الهويات ، والآن يمكنهم الوصول بشكل أكبر إلى أنظمة أخرى.
  • يمكن أن يتمثل التهديد في قيام شخص ما بإزالة البيانات من الخوادم الهامة - والآن لديك مشكلة في برنامج الفدية.

جيف: هل تقصد أن البحث عن التهديدات الإلكترونية هو ممارسة تتمثل في رصد هجوم معقد للغاية وإيقافه قبل حدوث ضرر حقيقي؟

سنهل: صحح جيف ، وصيد التهديد يحتاج إلى أكثر من SIEM السجلات. أنت بحاجة إلى حركة مرور الشبكة وتحليلات السلوك والوعي بالتطبيق. من خلال ربط البيانات عبر مجموعة أوسع من الأدوات، يمكنك تجميع الهجمات المعقدة بشكل استباقي عبر جميع البنية التحتية لتكنولوجيا المعلومات. SIEMتفتقر الشركات وحدها إلى هذه الرؤية الشاملة. كما نرى أن الذكاء الاصطناعي عامل تمكين رئيسي لمساعدة شريحة أوسع من الشركات على الاستفادة من التقنيات المتقدمة SOC الحلول. تتميز أجهزة الكمبيوتر بقدرتها على رصد الأنماط، ويُعدّ التعلّم الآلي وسيلةً للمساعدة. SOC تتوسع الفرق حتى تتمكن من التركيز على العمل الاستراتيجي.

جيف: أرى أن الذكاء الاصطناعي موضوع ساخن هنا في هونغ كونغ - قبل أن نتعمق أكثر في التكنولوجيا، هل يمكنك مشاركة التحديات الشائعة التي واجهها عملاؤك قبل أن تساعدهم في البحث عن التهديدات؟

سنيال: حتى مع توفر جميع الأدوات المناسبة، أبلغنا العديد من عملائنا عن إخفاقات بدلاً من نجاحات. لفهم السبب، تعاونّا مؤخرًا مع مجموعة استراتيجية المؤسسات (ESG) لفهم تحديات العملاء في آسيا. دعونا نلقي نظرة على الاستنتاجات الرئيسية. أولًا، التهديدات في ازدياد. أكثر من 70% من المشاركين في الاستطلاع لاحظوا هجمات أكثر تعقيدًا بمرور الوقت، ومع ذلك، لا يزالون غير متأكدين مما يجب فعله.

جيف: نرى تحديات مماثلة هنا في هونغ كونغ. في الواقع، يؤكد دليل السياسات المحدث للهيئة التنظيمية المالية على أهمية إدارة التهديدات ونقاط الضعف، وعلى ضرورة وجود عمليات رصد منهجية.

سنهل: تُظهر النتيجة الثانية قلقاً بشأن تدفق كميات كبيرة جداً من البيانات إلى... SOC، من السهل تفويت البيانات الصحيحة، أو قضاء الكثير من الوقت في البحث في السجلات التي لا ترسم صورة حقيقية للبنية التحتية لتكنولوجيا المعلومات الخاصة بك.

جيف: لهذا السبب إذن، سوق العمل في هونغ كونغ شديد التنافس على استقطاب الكفاءات الأمنية المتميزة. فهم جميعاً منشغلون بكتابة استعلامات للبحث في كميات هائلة من البيانات.

سنهل: شكراً لك يا جيف على مشاركة هذه المعلومة، إنها منطقية، وأخيراً، مع انتشار العمل عن بُعد بشكل كبير، ووجود العديد من جوانب البنية التحتية لديكم في كل من المواقع المحلية والسحابات العامة، لاحظ أكثر من 70% من العملاء أنهم ما زالوا يعتقدون أن لديهم نقاط ضعف. مرة أخرى SIEMلن تساعدك هذه الأدوات وحدها في رؤية التهديدات

جيف: في ظل الوضع الطبيعي الجديد، تُعدّ قابلية التوسع والتوافق بين البيئات المختلفة أمراً بالغ الأهمية. والآن، دعونا نتحدث عن الحلول، لنفهم لماذا تحتاج فرق الأمن إلى أفكار جديدة.

سنيال: لا يهاجمك قراصنة اليوم بالطرق التقليدية - وهذا أمر أساسي - لم يعد نهج المحيط يؤمّنك. الآن، يحصلون على إمكانية الوصول إلى الأصول منخفضة الظهور ويبدأون في جمع المعلومات الاستخباراتية حول الأنظمة الأكثر أهمية، ثم يتجهون للحصول على معلومات أكثر قيمة.

جيف: هل يمكنك شرح المثال الموجود على الشريحة؟

سن هيل: حسنًا، لنفترض أنك صنّفت رئيسك التنفيذي كشخصية بالغة الأهمية، ولاحظت أنه سجّل دخوله من طوكيو ثم من سيدني، أستراليا، بعد ساعتين. من الواضح أن هذا سفر مستحيل، ومع ذلك كان تسجيل دخوله صحيحًا. ثم تراه يستخدم أوامر للوصول إلى تطبيق، مثل SSL للوصول إلى بيانات على خادم SQL.

جيف: لماذا يستخدم الرئيس التنفيذي بروتوكول SSL، ولماذا يبحث عن بيانات SQL؟ الأمر مريب للغاية، لكن جميع هذه الإجراءات الثلاثة لا تزال صحيحة بناءً على كل ما يمكننا استنتاجه من الأدوات والبيانات المتاحة، أليس كذلك؟

سنهيل: بالضبط جيف ، لتلخيص ما يحتاجه Threat Hunting حقًا هو طريقة لتجميع جميع أدواتك وخلاصاتك معًا ومعالجتها باستخدام الذكاء الاصطناعي للمساعدة في العثور على الأنماط المصممة لغرض العثور على البيانات الصحيحة. ونحن نسمي هذا افتح-XDR – الكشف والاستجابة الموسعة مع القدرة على التكامل مع أي نظام أو أداة أو مصدر بيانات. تمامًا كما قمنا بتعزيز جدران الحماية بـ SIEMلذا، فقد حان الوقت لإعادة النظر في كيفية بناء SOC. مجموعة من الأدوات - أو - منصة ذكية هي المفتاح.

جيف: إذن، ما فهمته من هذا هو أن الأمر كله يتعلق بتحسين الرؤية! والاستفادة من الذكاء الاصطناعي للحصول على البيانات الصحيحة التي تساعدك على رؤية الهجوم المعقد بشكل أكثر فعالية.

سنيال: هذا صحيح تماماً يا جيف

جيف: فلنتعمق أكثر في فكرة الرؤية والذكاء الاصطناعي.

سنهل: بالتأكيد جيف ، هذا هو أساس طريقة تفكيرنا. نحن سعداء لمشاركة أفكارنا. أولاً، كما ترون على اليسار، تقليدي SOC يحتوي على مجموعة من الأدوات. كل أداة من هذه الأدوات تؤدي عملاً رائعاً في مجالاتها المحددة - مثل SIEM بالنسبة للسجلات، UEBA بالنسبة للسلوك و NTA بالنسبة لحركة مرور الشبكة. الآن ، المشكلة التي نكتشفها هي أنه لا تزال هناك نقاط عمياء بين هذه الأدوات والاكتشافات الحرجة التي تخبرك بهجوم معقد ويتم تفويتها. حتى عندما تستخدم بعض هذه الأدوات التعلم الآلي ، فإن النقاط العمياء تمنع اتباع نهج متماسك.

جيف: أرى أن هذا منطقي للغاية. أنا متشوق لمعرفة كيف تعتقد أنه ينبغي على العملاء العمل على سد هذه الثغرات واكتساب كل من المعلومات والرؤية الشاملة.

سنيال: بالتأكيد، على اليمين – نعتقد أن إحدى طرق دمج جميع أدواتك هي التفكير في المنصات، واستخدام نظام مفتوح يعمل فوق بنيتك التحتية الحالية؛ للمساعدة في تجميع الهجمات المعقدة. والآن، يوجد مستودع بيانات مشترك واحد فقط، حيث يتم توحيد جميع البيانات عند استيعابها – أصبح التحليل الآن أسرع بكثير، ويساعدك الذكاء الاصطناعي على تطبيق تحليل اتجاهات البيانات الضخمة لفرز الاتجاهات قصيرة المدى وطويلة المدى. باختصار، لديك واجهة واحدة لعرض جميع عمليات الكشف وتحليلها والاستجابة لها – جميع البيانات – جميع المصادر والسجلات وحركة المرور، بالإضافة إلى رؤية شاملة للسحابة والشبكة ونقاط النهاية والمستخدمين والتطبيقات.

جيف: شكراً سنيال، أعتقد أن الوقت قد حان لرؤية المنتج قيد الاستخدام! دعونا نلقي نظرة على حالة استخدام حقيقية - هل يمكنك تقديم عرض توضيحي قصير؟

سنيال: بالتأكيد يا جيف، سأستخدم الآن أداة "مطاردة التهديدات" (Threat Hunt)، وسأريك من خلال أربع خطوات أساسية كيف سأكتشف جهازًا مخترقًا وأوقف الهجوم. أولًا ، لقد حددتُ للتو خادمًا مصابًا، لقد تم اختراقه.

جيف: لقد أصبتَ كبد الحقيقة، لوحة التحكم الخاصة بك تبدو سهلة الاستخدام.

سنيال: شكرًا جيف، عملاؤنا يوافقون على ذلك ويخبروننا أن التدريب لا يستغرق سوى أيام، وليس أسابيع. الآن دعني أريك الخطوة الثانية ، سأفتح سجل Interflow الخاص بنا، وهو ملف JSON قابل للقراءة، والآن يمكنني أن أرى كيف تمكنوا من اختراق هذا الخادم.

جيف: يبدو أن هذا يحتوي على الكثير من التفاصيل في ملف واحد، ويشكو العديد من عملائنا من اضطرارهم لاستخدام أدوات متعددة لتكوين صورة كاملة عن حدث ما.

سنيال: شكرًا جيف، هذا صحيح، يتضمن أيضًا كيفية معالجة الذكاء الاصطناعي لكل حدث، بحيث يكون لديك سجل قابل للتنفيذ. الآن دعنا نلقي نظرة على الخطوة الثالثة ، سأمنع الجهاز من إرسال البيانات. استخدمت مكتبة البحث عن التهديدات الخاصة بنا لتفعيل استجابة لإغلاق المنفذ.

جيف: أرى قوة المنصة المتكاملة - حيث يمكنك اتخاذ الإجراءات بسرعة ببضع نقرات فقط. من الواضح أن هذه هي الطريقة التي تساعد بها المؤسسات على إدارة عملياتها SOC أسهل!

سنهل: هذا صحيح يا جيف ، أخبرنا عملاؤنا أنهم زادوا الإنتاجية بشكل كبير ، وفي كثير من الحالات عدة مرات -إنها أفضل طريقة لإثبات قوة الذكاء الاصطناعي. لننهي الآن حالة استخدام Threat Hunting بامتداد رابع والخطوة الأخيرة ، من خلال معرفة ما إذا كان الخادم يقوم الآن بإصابة أجهزة أخرى ، كما ناقشنا أولاً ، فهذه طريقة شائعة يصيب بها المتسللون الأجهزة الأخرى في بيئتك.
انظر ، العديد من الأجهزة الأخرى تحتاج الآن إلى الاهتمام.

جيف: شكراً سنيال، أنا مقتنع بأنني أستطيع أن أرى أنك قمت بالكثير بالفعل، وكان ذلك بسيطاً ولم يستغرق سوى بضع دقائق.

جيف: سنيال، أعتقد أننا بحاجة إلى إنهاء هذا الأمر، هل يمكنكِ تلخيص مناقشتنا اليوم؟

سنهل: بالتأكيد جيف ، أعتقد أن أهم شيء يمكنني قوله الآن هو أن المتسللين يستخدمون أساليب جديدة ، يحتاج العملاء إلى البحث عن أدوات جديدة لمكافحتهم. وبدلاً من الأدوات المنعزلة ، فكر في منصة تربط الأدوات معًا. الآن لديك طريقة أفضل لرؤية البيانات الصحيحة ومعرفة المزيد والتصرف للرد بشكل أسرع. نعتقد أن العملاء قد سئموا الأنظمة المغلقة ، فهم محبطون من قفل البائع - يجب أن تكون الأنظمة مفتوحة. نعتقد أيضًا أن الأفكار الجديدة تحتاج إلى استخدام جميع الأدوات الحالية وموجزات البيانات والاستفادة منها - وجعلها تعمل بشكل أفضل من خلال قوة الذكاء الاصطناعي.

بعد ذلك ، فكر في التطبيقات وليس البرامج النصية. 
امتلك مكتبة من تطبيقات قواعد اللعبة المبنية مسبقًا والتي تساعد المحللين لديك على التحرك بشكل أسرع ، وتساعدك على توسيع المواهب التي يمكنك الاستعانة بها

جيف: شكرًا سنيال، إذًا الهدف من هذه الجلسة هو ضمان تمكّن العميل من البدء في رؤية اكتشافات جديدة ذات مغزى، مستمدة من أدوات وبيانات يثق بها بالفعل. أعتقد أن سوق هونغ كونغ سيُعجب بهذا النهج!

انتقل إلى الأعلى