El ataque a las tuberías: ¿es suficiente el análisis de registros para la ciberseguridad?

¿SUNBURST realmente es un ataque de día cero?

Muchos MSSP use SIEMs y otras soluciones de gestión / agregación / análisis de registros para la visibilidad de la seguridad cibernética, pero ¿es suficiente el análisis de registros? Escuchamos cada vez más sobre soluciones de seguridad holísticas como XDR redes sociales, que afirman cubrir toda la superficie de ataque, especialmente porque el último ataque al oleoducto reforzó la naturaleza compuesta de los sofisticados ciberataques de múltiples etapas de hoy. Los atacantes admitieron que no esperaban que su ataque cerrara el oleoducto, pero el resultado ha sido devastador. Echemos un vistazo rápido a lo que obtenemos de los registros y lo que no obtenemos de los registros.

Los registros, por su propia naturaleza, son una mirada al pasado. Nos brindan visibilidad de la actividad de los servidores de archivos y aplicaciones, los sistemas de administración de usuarios como Active Directory, los servidores de correo electrónico y otras herramientas. Cuando los registros se correlacionan y analizan adecuadamente, podemos saber cuándo ocurren anomalías en estos sistemas. 

Pero, ¿qué pasa con los ataques de día cero? Si no existe la reputación de un archivo ransomware, ¿cómo lo detecta? La respuesta es que no puede hasta que haya proliferado en su entorno hasta el punto en que se note a través de múltiples alertas DESPUÉS de que haya infectado una parte significativa de su entorno.

Entonces, ¿cómo ganamos esta mayor visibilidad?  Primero, en lugar de simplemente ingerir registros sin procesar, debemos considerar cómo extraer los metadatos de seguridad de esos registros desde múltiples fuentes. A continuación, debemos analizar esos datos a través de múltiples fuentes de inteligencia de amenazas. Si no hay coincidencias con el archivo a partir de la inteligencia de amenazas, debe haber una forma automatizada de compartirlo con un entorno de pruebas. Una vez que el entorno de pruebas lo clasifica, esa reputación debe incluirse en el evento. Por eso la idea de... XDR Uniendo estos pasos en uno tablero único se está convirtiendo en un tema tan candente: los ataques complejos no son fáciles de ver con equipos y herramientas aislados.

En última instancia, esta automatización simplificaría significativamente el flujo de trabajo para el SOC Analista. Podrían centrarse en eventos correlacionados en lugar de esperar a que las situaciones generen un número significativo de alertas antes de captar su atención. Esto reducirá significativamente el MTTD. Con la información correcta, también pueden actuar con rapidez, reduciendo el MTTR.

Los registros tienen su lugar en la ciberseguridad desde una perspectiva de cumplimiento. Pero si confía solo en los registros para el análisis y la corrección, está perdiendo una gran oportunidad de aprovechar la automatización y la visibilidad en todas las herramientas y detecciones para mejorar su postura de seguridad y reducir la posibilidad de un ataque que podría afectar significativamente sus operaciones comerciales. 

Puede ver cómo los MSSP están aprovechando la tecnología "Open" de Stellar Cyber. XDR Para generar ingresos de alto margen aquí, o comuníquese conmigo directamente brian@stellarcyber.ai.

Ir al Inicio