IUWorld Cybersecurity Governance, Risiko und Compliance

Teil II: Benutzer- und Entitätsverhaltensmanagement
(10 Minuten Diskussion & Demo)

Jeff: Willkommen im 2nd Folge von IUWelt Thought Leadership Series in Cybersecurity GRC - Governance-Risiko und Compliance. Ein herzliches Willkommen an alle, die an diesem Webinar teilgenommen haben. 1st Lassen Sie mich das Team vorstellen. Ich heiße Jeff Chau, Regisseur, digitale Transformation von IUWorld.

Bei mir ist heute hier Snehal Contractor von Stellar Cyber. Snehal ist der Vice President, der für Worldwide System Engineering & Technical Services verantwortlich ist.

Willkommen Snehal, dass Sie sich uns angeschlossen haben IUWelt Thought Leadership-Reihe. Als nächstes möchte ich vorstellen IUWelt.

Wir sind 20 Jahre im IKT-Geschäft tätig. verwurzelt in HK & Macau und dem, was wir jetzt die Greater Bay Area nennen. Unsere Kunden reichen von Banken und Finanzinstituten über Regierungen und NGOs bis hin zu Handelsunternehmen und Gaming-Resorts. Heute sind wir auf Cybersicherheitsdienste mit Schwerpunkt auf GRC-Innovationen spezialisiert.

Die Art und Weise, wie wir arbeiten, besteht darin, durch diese technologischen Innovationen organisatorische Geschäftsmodelle für die Widerstandsfähigkeit von Unternehmen zu erstellen. Ich nenne es gerne "Transformationsprojekt".

Kommen wir zum heutigen Thema - Verhaltensanalyse von Benutzerentitäten (UEBA).

Angesichts der wachsenden Bedeutung der Regulierungstechnologie (Regtech) besteht einer der Schlüsselaspekte darin, das Verhalten von Benutzern und Unternehmen in einer Organisation im Hinblick auf aufsichtsrechtliches Risikomanagement und die Einhaltung gesetzlicher Vorschriften zu untersuchen.

Werfen wir einen Blick auf die Definition von UEBA. Es geht wirklich darum, ob man innerhalb seiner Daten, des Netzwerkhosts, Einblick in seinen Benutzer / sein System hat.

Dies bedeutet, wie man die Kommunikation von System zu System und anhand menschlicher Interaktionen mit Anwendungen überwachen und böswillige Insider / externe Angreifer identifizieren kann, die in ihre Organisationen eindringen.

Dies ist ein Anwendungsfall von Regtech zur Analyse von Aktivitäten - wie KI helfen kann, Erkenntnisse aus diesen Verhaltensweisen zu gewinnen (Was als normal oder Anomalie angesehen wird, kann rechtzeitig erkannt werden).

Es ist in der Tat für Transparenz, Konsistenz und Standardisierung, wie die Organisation eine solide Interpretation der Vorschriften liefert.


JEFF: Hallo Snehal, heute möchte ich deine Meinung zur Analyse des Nutzerverhaltens hören – UEBA — und wie Sie die Auswirkungen auf Governance, Risiko und Compliance sehen.

SCHNEEHAL: Jeff, vielen Dank, dass du wieder eine Session mit uns veranstaltet hast. Und ich stimme dir vollkommen zu. UEBA verändert die Cybersicherheit und steht aufgrund unserer neuen Normalität tatsächlich im Mittelpunkt.

  • Unsere Kunden und Partner geben an, dass sie jetzt viele neue Remotebenutzer haben - sie ändern alle Ihre Baselines und erstellen neue Angriffsmethoden
  • Viele Unternehmen verfügen über eine noch größere Cloud- und SaaS-Infrastruktur, die möglicherweise die Sichtbarkeit und den Kontrollverlust einschränkt
  • Mit diesen Herausforderungen, UEBA sorgt für Ihre SOC Das Team kann komplexe Angriffe schneller aufdecken – Benutzer und Entitäten sind letztendlich eine strategische Methode, um nach komplexen Angreifern zu suchen.

JEFF: Also sagst du das? UEBA ist ziemlich strategisch mit unserer neuen Normalität?

SCHNEEHAL: Korrigieren Sie Jeff und UEBA braucht mehr als SIEM Neben Protokollen benötigen Sie Netzwerkverkehrsdaten sowie Kenntnisse über Anwendungen, Cloud- und SaaS-Umgebungen. Durch die Korrelation von Daten aus einem breiteren Spektrum an Tools können Sie komplexe Angriffe auf die gesamte IT-Infrastruktur proaktiv aufdecken. SIEMs allein bieten diese umfassende Transparenz nicht und zwingen Sie dazu, Ihre talentierten Sicherheitsanalysten mit dem Schreiben von Abfragen zu beauftragen.

Wir sehen KI - künstliche Intelligenz— als wichtiger Wegbereiter, um einer breiteren Gemeinschaft von Unternehmen die Nutzung fortschrittlicher Technologien zu ermöglichen SOC Lösungen. Computer sind gut darin, Muster zu erkennen. Künstliche Intelligenz ist ein Weg, um zu helfen. SOC Die Teams werden skaliert, damit sie sich auf strategische Aufgaben konzentrieren können.

JEFF: Ich sehe, KI ist hier in Hongkong ein heißes Thema - bevor wir uns näher damit befassen UEBAKönnen Sie die gemeinsamen Herausforderungen Ihrer Kunden teilen, bevor Sie ihnen geholfen haben?

SCHNEEHAL: Selbst mit den richtigen Tools teilten viele unserer Kunden eher Fehler als Erfolg. Das Problem ist die Sichtbarkeit - Unternehmen sind praktisch überall mit Benutzern und Entitäten konfrontiert.

  • In der Wolke
  • Vor Ort
  • Zu Hause
  • Durchlaufen des physischen Netzwerks

Ihre Angriffsfläche ist größer als je zuvor - und dynamisch

JEFF: Ich sehe, das ist der Grund, warum isolierte Werkzeuge nicht helfen. Sie müssen über alles und auch zwischen den Dingen schauen!

SCHNEEHAL: Richtig, Jeff, wir nennen das umfassende Sichtbarkeit und verfügen über eine patentierte Sensortechnologie, die sicherstellt, dass Sie über Cloud, Endpunkte, Netzwerk und Benutzer hinweg sehen können - überall !!

JEFF: Für die neue Normalität sind dann Skalierbarkeit und Interoperabilität in heterogenen Umgebungen unerlässlich.

JEFF: Können Sie unserem Publikum diese Idee einer umfassenden Sichtbarkeit zeigen - wie verfolgen Sie das Verhalten eines Benutzers oder einer Entität?

SCHNEEHAL: Jeff, lass mich die GUI öffnen und deine Aufmerksamkeit auf diese COLLECT-Schaltfläche lenken. Wie Sie links sehen können, nehmen wir viele, viele Datenquellen auf. Auf der rechten Seite sehen Sie auch Konnektoren, mit denen wir Benutzer- und Entitätsdaten aus dem AWS-, Microsoft365-, Google Cloud- und E-Mail-, Syslogs- und Netzwerk erfassen können. Aus diesen Daten extrahieren wir Benutzer- und Entitätsinformationen. Lassen Sie mich nun einen Einblick in ein Ereignis geben. Hier kann ich Ihnen die Leistungsfähigkeit unserer Interflow-Datensätze zeigen, die alles über jeden Vorfall des Benutzer- und Entitätsverhaltens erfassen.

Wir führen eine Deep Packet Inspection (DPI) für alle aufgenommenen Daten durch, damit wir noch mehr in Ihre Angriffsfläche sehen können

Wir können DNS-Tunnelangriffe sehen. Wir können Ihnen sagen, welche Anwendungen entführt werden. Wir verschmelzen all diese Daten mit Bedrohungsinformationen von Drittanbietern wie Geolocation, um sicherzustellen, dass Sie ein vollständiges Bild für die Sicherheitsanalyse haben.

JEFF: Snehal, beeindruckend, ich sehe auch, dass es lesbar ist und daher bin ich sicher, dass Sie nach diesen Informationen suchen können

SCHNEEHAL: Richtig, Jeff, wir haben einen einzigen Datensee, in dem all diese Metadaten gespeichert sind, und wir führen eine Big-Data-Analyse durch, um Ihnen dabei zu helfen, Trends zu erkennen. Wenn sich das Verhalten von Benutzern oder Entitäten ändert, hebt unsere KI dies als kritische anomale Erkennung hervor.

JEFF: Snehal, können wir jetzt das Benutzerverhalten vertiefen? Ich denke, Sie haben dort einige interessante Einblicke.

SCHNEEHAL: Danke Jeff, das tun wir. Heutige Hacker greifen Sie nicht auf herkömmliche Weise an - dies ist der Schlüssel - ein Perimeter-Ansatz oder ein Log-Capture-Ansatz sichert Sie nicht mehr. Jetzt erhalten sie Zugriff auf unauffällige Assets und beginnen, Informationen über kritischere Systeme durch seitliche Bewegung zu sammeln. Dann suchen sie nach wertvolleren Informationen.

JEFF: Können Sie das Beispiel auf der Folie erklären?

SNHEAL: Nehmen wir an, Sie haben Ihren CEO als kritische Person markiert, und Sie sehen nur, dass er sich zwei Stunden später in Tokio und dann in Sydney, Australien, angemeldet hat. Das ist eindeutig ein unmögliches Reiseereignis, aber sein Login war gültig. Dann sehen Sie, wie er Befehle verwendet, um auf eine Anwendung zuzugreifen, z. B. SSL, um auf Daten auf einem SQL Server zuzugreifen.

JEFF: Warum sollte der CEO SSL verwenden und warum sollte er nach SQL-Daten suchen? Etwas ist sehr verdächtig und unterscheidet sich von seinem normalen Verhalten, aber alle drei Aktionen sind immer noch gültig, basierend auf allem, was wir aus den vorhandenen Tools und Daten ermitteln können - richtig?

SNHEAL: Genau, Jeff, um es zusammenzufassen: UEBA Was wirklich zählt, ist eine Möglichkeit, all Ihre Tools und Datenfeeds zusammenzuführen und sie mithilfe von KI zu verarbeiten, um Muster zu erkennen und die richtigen Daten zu finden. Wir nennen das Offen--XDR –erweiterte Erkennung und Reaktion mit der Möglichkeit, sich in jedes System, Tool oder jeden Datenfeed zu integrieren. Genau wie wir Firewalls erweitert haben mit SIEMDeshalb ist es an der Zeit, zu überdenken, wie wir ein SOC. Eine Sammlung von Werkzeugen - oder - eine intelligente Plattform ist der Schlüssel.

JEFF: So wie ich das höre, geht es um Benutzerverhalten mit breiter Sichtbarkeit, das eine großartige Möglichkeit zu sein scheint, einen Hack aufzudecken?

SCHNEEHAL: Das ist genau richtig, Jeff.

JEFF: Danke Snehal, können wir uns Stellar Cyber ​​genauer ansehen? Open XDR Plattform? Zeigen Sie uns konkret, wie Sie ein kritisches Asset identifizieren und feststellen können, ob es infiziert ist?

SCHNEEHAL: Klar, Jeff. Erstens habe ich gerade einen infizierten Server identifiziert, er wurde gehackt. Unser UEBA Die Funktion half bei der Identifizierung der Infektion. Ich werde das Gerät daran hindern, Datenverkehr zu senden. Mithilfe unserer Threat-Hunting-Bibliothek habe ich eine Reaktion ausgelöst und den Port geschlossen. Nun schließen wir diesen Anwendungsfall mit dem letzten Schritt ab: Wir prüfen, ob der Server, wie bereits besprochen, andere Geräte infiziert. Dies ist eine gängige Methode, mit der Hacker durch laterale Bewegung andere Geräte in Ihrer Umgebung infizieren. Sie sehen, viele andere Geräte benötigen nun Ihre Aufmerksamkeit.

JEFF: Danke Snehal, ich bin überzeugt, dass ich sehen kann, dass du wirklich viel getan hast und das war einfach und hat wirklich nur ein paar Minuten gedauert.

JEFF: Das letzte Thema, das ich behandeln möchte, ist Compliance. Viele unserer Kunden müssen jährlich oder noch häufiger Compliance- und Governance-Initiativen verabschieden. Wie unterstützt Ihre Plattform die Berichterstellung?

SCHNEEHAL: Großartiger Punkt, Jeff, wir haben viele Funktionen in unsere Berichts-Engine integriert, wie Sie hier sehen können. Wir haben viele vorgefertigte Vorlagen, zum Beispiel PCI-Konformität, CIS-Konformität und HIPAA-Konformität

JEFF: Können Sie problemlos Kundenberichte erstellen?

SCHNEEHAL: Sicher, Jeff, wir können einen Kundenbericht aus jedem Dashboard erstellen, das wir auf der Plattform haben. Hier können Sie sehen, dass ich alle Fehler bei der Benutzeranmeldung in der Threat Hunting Library habe. Ich kann das Dashboard sehr einfach bearbeiten und daraus einen Kundenbericht erstellen

JEFF: Snehal, ich denke, wir müssen das abschließen. Können Sie unsere heutige Diskussion zusammenfassen?

SCHNEEHAL: Sicher, Jeff, ich denke, das Wichtigste ist: Transparenz ist der Schlüssel zum Erfolg in der Cybersicherheit. Man kann nicht managen, was man nicht sieht – und das betrifft die gesamte Angriffsfläche: Cloud, Endpunkte, Netzwerk und Benutzer. Wie wir heute beide betont haben, ist das Verhalten von Benutzern und Entitäten strategisch wichtig, um komplexe Angriffe zu erkennen. Der Vorteil von Stellar Cyber ​​liegt darin, dass wir neue Erkenntnisse in Tools und Telemetrie integrieren, denen Sie bereits vertrauen. Unsere Lösung ist cloudnativ und API-basiert. Für Cybersicherheits-Governance, Risikomanagement und Compliance – UEBA stellt sicher, dass Sie tote Winkel schließen, die durch Baumstämme allein durchgelassen würden.

JEFF: Dank Snehal konnte diese Sitzung den Kunden zeigen, dass sie wichtige Assets und Benutzer problemlos über Cloud, Endpunkte und Netzwerk hinweg verfolgen können. Dies vereinfacht die Berichterstattung über Governance, Risiken und Compliance bis zum nächsten Mal

Zusammenfassend lässt sich sagen, dass für die Umwandlung von Cybersecurity in eine zentralisierte und intelligente Plattform, die in der Lage ist, Blindspots zu verbergen, alle verfügbaren Tools zu ergänzen und zu integrieren sowie Ereignisse und Vorfälle zu filtern, zu normalisieren und zu korrelieren, in kritische Warnungen für Erkennungs- und Reaktionsaktionen zu filtern, zu normalisieren und zu korrelieren.

Es ist eine ununterbrochene Reise!

Vielen Dank.

 

Nach oben scrollen