
معظم الشركات المتضررة من سولارويندز هجوم علمت به من وزارة الأمن الداخلي. ألم يكن من الأفضل لهم أن يتعلموا من MSP/MSSPs قبل اتصال وزارة الأمن الداخلي؟ مع ستيلر سايبر، كنت ستعرف على الفور.
كان سبب نجاح هذا الاختراق هو أن المهاجمين استفادوا من مصدر موثوق به - الشركة المصنعة للبرنامج - لتثبيت الكود الخاص بهم داخل شبكة العميل على خادم SolarWinds ، عبر تحديث المنتج. لا يختلف هذا عن هجمات التصيد الاحتيالي أو هجمات القوة الغاشمة التي تهدد الخوادم الموثوقة أو المستخدمين لنشر مجموعات الأدوات الخاصة بهم. بمجرد تثبيت الرمز داخل الشبكة ، يقوم المهاجمون بفحصه بعناية بحثًا عن أجهزة إضافية. بعد ذلك ، يبدأون في استغلال الأصول الإضافية التي يجدونها أثناء الفحص. هدفهم النهائي هو العثور على قاعدة بيانات تحتوي على بيانات حساسة يمكنهم تنظيمها للتسلل.
إذا تم أخذها بشكل فردي ، فإن العديد من هذه الإجراءات ستكون أيضًا
1) عدم تشغيل تنبيه على الإطلاق أو
2) إنشاء عدة تنبيهات غير ذات صلة.
ما كان مفقودًا هو ملف ارتباط الأحداث من العديد من مصادر البيانات المختلفة ، لتجميعها معًا في حدث كامل.

بمجرد شروق الشمس تم الإعلان عن الهجوم ، قام Stellar Cyber بمحاكاته في مختبرنا في غضون 12 ساعة من الإعلان. ما وجدناه هو أن لدينا Open XDR ذكي SOC رصدت المنصة الحدث فورًا، مستفيدةً من تقنيات الكشف الآلية المدمجة لدينا لربط هذا التهديد المحدد والكشف عنه. كما استخدمنا الأدوات الموجودة في بيئة النظام لرصد جميع التحركات الجانبية والإجراءات الهامة الأخرى التي قام بها المهاجم.
من بين المشكلات الأخرى التي زادت من خطورة هذا الحدث، احتفاظ مجموعة أدوات SolarWinds بسجل كامل لجميع الأجهزة في بيئة العمل ومستوى تحديثاتها. وبمجرد اختراق هذا السجل عبر التحديث، وفّر للمهاجمين خريطة طريق للأجهزة الأخرى، ما مكّنهم من معرفة الثغرات الأمنية التي ستُحمّل بنجاح. وهي نفس الاستراتيجية التي استخدمها المهاجمون لاستهداف شركات تصنيع أنظمة إدارة المراقبة عن بُعد (RMM) الأخرى العام الماضي.
توضح هذه الحالة العملية أنه لكي تتجاوز خدمتك الكشف اليدوي القائم على القواعد، لا تتساوى جميع حلول التعلم الآلي. لا تكتفي Stellar Cyber باستيعاب السجلات ومحاولة فهمها، بل تستخرج بعناية فائقة بيانات التعريف الأمنية من مصدر السجل الأصلي، وتضيف إليها مصادر متعددة لمعلومات التهديدات حول كل جانب ذي صلة من بيانات التعريف، وتُنشئ نموذج سجل موحد قبل تحليله. بعد ذلك، نستفيد من نماذج التعلم الآلي الخاضعة للإشراف وغير الخاضعة للإشراف والتكيفية لاكتشاف أي انحرافات عن الوضع الطبيعي، وربطها بأحداث أمنية قابلة للتنفيذ، مما يُمكّنك من حماية عملائك قبل أن يتلقوا أي إشعار من وزارة الأمن الداخلي.


