
لقد حان الوقت لتكنولوجيا الأمن السيبراني لمواكبة الخصوم. الآن وقد رأينا العديد من الهجمات الناجحة متعددة المراحل ، نحتاج إلى إعادة تقييم الطريقة التي نربط بها الإشارات التي نراها من جميع أدوات الأمان في بيئاتنا. الارتباط مفيد ولكنه لا يرسم دائمًا الصورة الكاملة. ما هي المرحلة التالية في الكشف والاستجابة؟
لفهم هذا ، نحتاج إلى إلقاء نظرة على الأطر الحالية التي تساعد فرق الأمن على تنظيم مهامهم اليومية. كانت سلسلة القتل من شركة لوكهيد مارتن إطارًا شائعًا للغاية عندما كان انتشار البرامج الضارة هو التكتيك الأساسي. كان جيدًا جدًا في تحديد المراحل المختلفة التي مر بها المهاجمون لنشر حمولتهم. بعد ذلك جاء إطار MITER ATT & CK. يتم الاستفادة من هذا من قبل العديد من الخبراء اليوم لأنه أكثر شمولاً ، حيث يصف التكتيكات والتقنيات التي نمت شعبيتها بين المهاجمين خلال السنوات القليلة الماضية.
تكمن مشكلة هذه الأطر الكبيرة والمعقدة في أنه من الصعب جدًا كتابة قواعد يدوية لتوقع وربط جميع الإشارات من مصادر السجل الخاصة بك. يتزايد حجم السجلات التي يتم جمعها والاحتفاظ بها بشكل هائل. لقد أصبح هذا تحديًا للبيانات الضخمة حتى لأصغر الشركاء. ما الذي يمكن فعله لحل هذا التحدي؟
التكامل بين النظام الأساسي الأمني وإطار العمل هو المفتاح. اليوم ، توفر العديد من المنصات روابط إلى MITER كجزء من معلومات التهديد الخاصة بها ، ولكنها عادةً ما تكون بعد الحقيقة. ما نحتاج إلى القيام به هو تنظيم وتقديم التنبيهات في إطار العمل في الوقت الفعلي. يجب أن يكون المهاجمون ناجحين في مراحل متعددة من إطار العمل لتحقيق هدفهم. نحتاج فقط إلى النجاح في إيقافهم في إحدى المراحل. كلما كانت المرحلة مبكرة ، كلما قل التنظيف. هناك بعض العمليات الأساسية التي تحتاجها لتحقيق ذلك.
أولاً ، أنت بحاجة إلى مجموعة بيانات موحدة ومُخصَّصة. لم نعد نريد أن يحاول المحللون تحديد مدى خطورة الإشارة إلا بعد وقوعها - يجب أن يقارن الحل كل شيء بمنصة استخبارات التهديدات وأن يثري مجموعة البيانات بهذه المعلومات قبل تم إنشاء السجل. بمجرد أن تصبح البيانات بتنسيق قياسي ، يمكن لمكون AI / ML ربط الإشارات من نواقل تهديد متعددة في البيئة. يتم تنظيم التنبيهات ضمن سلسلة القتل ، والتي تحدد بشكل مباشر مراحل إطار هجوم MITER. عندما يرى المحلل التنبيه ، فلا شك في كيفية تحديده من حيث الأولوية.
بالنسبة للشركاء، يُعدّ تنظيم وإدارة مئات التنبيهات على مدار اليوم عمليةً مُرهقةً للوقت والموارد. يجب أن يتضمن الحل تقنية التعلّم الآلي التي تُوفّر طبقةً إضافيةً من الترابط، حيث تُصوّر الهجمات متعددة المراحل كحوادث، وتُزوّد كل حادثة بدرجة مخاطرة. هذه طبقة إضافية من التعلّم الآلي تتجاوز مجرد ربط التنبيهات، وستُقلّل بشكلٍ كبيرٍ من الوقت اللازم. SOC يقضي المحللون وقتهم في تجميع التنبيهات لتحليلها. ومن الأفضل أن يوفر الحل للمحللين إمكانية إضافة التنبيهات أو حذفها من الحادثة، بالإضافة إلى ضبط مستوى التهديد.
شركة ستيلار سايبر هي الأولى التي تقدم XDRسلسلة هجمات مركزة، بالإضافة إلى إدارة تنبيهات مُحسّنة بالذكاء الاصطناعي وقائمة على الحوادث. حان الوقت الآن للاستفادة من أتمتة الذكاء الاصطناعي لاكتشاف الخصوم وإيقافهم. لمزيد من المعلومات، يُرجى التواصل عبر البريد الإلكتروني brain@stellarcyber.ai


