IUWorld Cybersecurity Governance, Risk & Compliance

Parte I: Desmitificando la salud cibernética y la caza de amenazas cibernéticas

JEFF: Bienvenidos a Cloud Expo, ¿podrían explicarnos qué es la búsqueda de amenazas cibernéticas?

SNEHAL: Jeff, gracias por recibirnos. Primero, hablemos de qué es una amenaza cibernética: alguien intenta robar tus datos accediendo ilegalmente a tus sistemas digitales críticos. Permíteme describir tres tipos:

  • Una amenaza puede ser una dirección IP de un país de piratas informáticos y ese tráfico es una señal de una infracción.
  • Una amenaza puede ser que alguien ingrese a sus sistemas de correo electrónico y robe identidades, ahora puede obtener más acceso a otros sistemas.
  • Una amenaza puede ser alguien que elimina datos de servidores críticos y ahora tiene un problema de ransomware.

JEFF: ¿Entonces, lo que quieres decir es que la búsqueda de amenazas cibernéticas es una práctica que consiste en detectar un ataque muy complejo y detenerlo antes de que cause daños reales?

SNEHAL: corregir a Jeff, y la búsqueda de amenazas necesita más que SIEM registros. Necesita tráfico de red, análisis de comportamiento y conocimiento de las aplicaciones. Al correlacionar datos a través de un conjunto más amplio de herramientas, puede reconstruir de manera proactiva ataques complejos en toda la infraestructura de TI. SIEMSólo a nosotros nos falta esta visibilidad integral. También vemos la IA (inteligencia artificial) como un facilitador clave para ayudar a una comunidad más amplia de empresas a aprovechar las tecnologías avanzadas. SOC Soluciones. Las computadoras son buenas para detectar patrones, y el aprendizaje automático es una forma de ayudar. SOC Los equipos escalan para poder centrarse en el trabajo estratégico.

JEFF: Ya veo, la IA es un tema candente aquí en Hong Kong. Antes de profundizar en la tecnología, ¿podrías compartir los desafíos comunes que enfrentaban tus clientes antes de que los ayudaras con la búsqueda de amenazas?

SNEHAL: Incluso con todas las herramientas adecuadas, muchos de nuestros clientes compartieron fracasos en lugar de éxitos. Para comprender mejor el porqué, recientemente trabajamos con Enterprise Strategy Group (ESG) para comprender los desafíos de los clientes en Asia. Veamos las conclusiones clave. Primero, las amenazas van en aumento. Más del 70 % de los encuestados perciben ataques más complejos con el tiempo; sin embargo, no están seguros de qué hacer.

JEFF: Observamos desafíos similares aquí en Hong Kong. De hecho, el manual de políticas del regulador financiero, actualizado recientemente, subraya la importancia de la gestión de amenazas y vulnerabilidades, así como la necesidad de procesos de monitoreo sistemáticos.

SNEHAL: El segundo resultado muestra preocupación por el exceso de datos que llegan al sistema. SOCEs fácil perder los datos CORRECTOS o perder mucho tiempo buscando en registros que no ofrecen una imagen real de su infraestructura de TI.

JEFF: Por eso el mercado laboral de Hong Kong es tan competitivo para los buenos profesionales de la seguridad. Todos están ocupados escribiendo consultas para buscar entre grandes cantidades de datos.

SNEHAL: Gracias por compartir eso, Jeff. Tiene sentido. Y, por último, con los trabajadores remotos ahora comunes y muchos aspectos de su infraestructura ahora tanto locales como en nubes públicas, más del 70 % de los clientes señalan que aún creen tener puntos ciegos. SIEMLos s por sí solos no te ayudarán a ver las amenazas

JEFF: En la nueva normalidad, la escalabilidad y la interoperabilidad en entornos heterogéneos son esenciales. Ahora, hablemos de las soluciones, ya que entendemos por qué los equipos de seguridad necesitan nuevas ideas.

SNEHAL: Los hackers de hoy en día no atacan de las maneras tradicionales; esto es clave: un enfoque perimetral ya no garantiza la seguridad. Ahora, acceden a activos de bajo perfil y comienzan a recopilar información sobre sistemas más críticos, para luego ir en busca de información más valiosa.

JEFF: ¿Puedes explicar el ejemplo de la diapositiva?

SNHEAL: Claro, supongamos que usted ha etiquetado a su director ejecutivo como una persona clave, y ve que inició sesión en Tokio y luego en Sídney, Australia, dos horas después. Es evidente que se trata de un viaje imposible, pero su inicio de sesión fue válido. Luego lo ve utilizando comandos para acceder a una aplicación, por ejemplo, SSL para acceder a datos en un servidor SQL.

JEFF: ¿Por qué el director ejecutivo usaría SSL y por qué buscaría datos SQL? Hay algo muy sospechoso, pero las tres acciones siguen siendo válidas según todo lo que podemos determinar a partir de las herramientas y los datos existentes, ¿verdad?

SNHEAL: Exactamente, Jeff, para resumir lo que Threat Hunting realmente necesita es una forma de reunir todas sus herramientas y fuentes, y procesarlas con IA para ayudar a encontrar patrones, diseñados específicamente para encontrar los datos CORRECTOS. A esto lo llamamos Abierto-XDR –detección y respuesta extendidas con la capacidad de integrarse con cualquier sistema, herramienta o fuente de datos. Así como mejoramos los firewalls con SIEMs, es hora de reconsiderar cómo construimos una SOC. Una colección de herramientas - o - una plataforma inteligente es la clave.

JEFF: Entonces, por lo que entiendo, ¡se trata de una mayor visibilidad! Y de aprovechar la IA para obtener los datos CORRECTOS que te ayuden a ver el ataque complejo de manera más eficiente.

SNEHAL: Exactamente, Jeff.

JEFF: Profundicemos entonces en esta idea de visibilidad e inteligencia artificial.

SNEHAL: Seguro, Jeff, esta es la base de nuestra forma de pensar. Estamos felices de compartir nuestros pensamientos. Primero, como puedes ver a la izquierda, un tradicional SOC Tiene una colección de herramientas. Todas estas herramientas son excelentes en sus áreas específicas, como SIEM para registros, UEBA para el comportamiento y NTA para el tráfico de red. Ahora, el problema que estamos encontrando es que todavía hay puntos ciegos entre estas herramientas y las detecciones críticas que le informan sobre un ataque complejo y se están perdiendo. Incluso cuando algunas de estas herramientas utilizan el aprendizaje automático, los puntos ciegos impiden un enfoque cohesivo.

JEFF: Me parece muy lógico. Me interesa saber cómo crees que deberían trabajar los clientes para subsanar estas deficiencias y obtener tanto información valiosa como una visibilidad integral.

SNEHAL: Absolutamente, a la derecha: creemos que una forma de integrar todas sus herramientas es pensar en plataformas, usar un sistema abierto que se asiente sobre su infraestructura actual; para ayudar a reconstruir ataques complejos. Y ahora solo hay un lago de datos común, con todos los datos normalizados al momento de la ingesta; el análisis ahora es mucho más rápido, y la IA le ayuda a aplicar tendencias de big data para clasificar tendencias a corto y largo plazo. En resumen, tiene un panel de control para visualizar, analizar y responder a todas las detecciones, todos los datos, todas las fuentes, registros, tráfico, visibilidad en la nube, red, puntos finales, usuarios y aplicaciones.

JEFF: Gracias Snehal, creo que es hora de ver el producto en acción. Veamos un caso práctico. ¿Podrías hacer una breve demostración?

SNEHAL: Claro Jeff, voy a realizar una búsqueda de amenazas ahora mismo y te mostraré con 4 pasos clave cómo detectaré un dispositivo pirateado y detendré el ataque. Primero , acabo de identificar un servidor infectado, ha sido pirateado.

JEFF: Has dado en el clavo, tu panel de control parece fácil de usar.

SNEHAL: Gracias Jeff, nuestros clientes están de acuerdo y nos dicen que la capacitación solo toma días, no semanas. Ahora déjame mostrarte el segundo paso: estoy abriendo nuestro registro de Interflow, que es JSON legible, ahora puedo ver cómo hackearon este servidor.

JEFF: Parece que hay muchos detalles en un solo archivo; muchos de nuestros clientes se quejan de que tienen que usar varias herramientas para obtener una imagen completa de un evento.

SNEHAL: Gracias Jeff, así es, también incluye cómo la IA procesó cada evento, para que tengas un registro útil. Ahora veamos el tercer paso: bloquearé el dispositivo para que no envíe tráfico. Utilicé nuestra biblioteca de búsqueda de amenazas para activar una respuesta y cerrar el puerto.

JEF: Veo el poder de una plataforma integrada: se toman medidas rápidamente con solo unos clics. Así es claramente como se ayuda a las organizaciones a hacer que la gestión sea... SOC ¡más fácil!

SNEHAL: Así es, Jeff, nuestros clientes nos dicen que aumentaron drásticamente la productividad, en muchos casos varios órdenes de magnitud.es la mejor manera de demostrar el poder de la IA. Ahora terminemos este caso de uso de Threat Hunting con el fourth y último paso, al ver si el servidor ahora está infectando otros dispositivos, como discutimos por primera vez, esta es una forma común en que los piratas informáticos infectan otros dispositivos en su entorno.
Mira, muchos otros dispositivos ahora necesitan atención.

JEFF: Gracias Snehal, estoy convencido de que realmente hiciste mucho y fue sencillo y solo te llevó unos minutos.

JEFF: Snehal, creo que debemos dar por concluida esta conversación. ¿Podrías resumir lo que hemos hablado hoy?

SNEHAL: Claro, Jeff, creo que lo más importante que puedo decir es que ahora que los piratas informáticos están utilizando nuevos enfoques, los clientes deben buscar nuevas herramientas para combatirlos. Y en lugar de herramientas aisladas, piense en términos de una plataforma que une las herramientas. Ahora tiene una mejor manera de ver los datos correctos, saber más y actuar para responder más rápido. Creemos que los clientes están cansados ​​de los sistemas cerrados, están frustrados con el bloqueo del proveedor: los sistemas deben estar abiertos. También creemos que las nuevas ideas deben utilizar y aprovechar todas las herramientas y fuentes de datos existentes, y hacer que funcionen mejor. a través del poder de la IA.

A continuación, piense en aplicaciones, no en scripts. 
Tenga una biblioteca de aplicaciones de libro de jugadas predefinidas que ayuden a sus analistas a moverse más rápido y lo ayuden a ampliar el talento que puede contratar.

JEFF: Gracias, Snehal. El objetivo de esta sesión es asegurar que el cliente pueda empezar a ver nuevas detecciones relevantes, derivadas de herramientas y datos en los que ya confía. ¡Creo que al mercado de Hong Kong le gustará esta forma de pensar!

Ir al Inicio