¿Fue SUNBURST realmente un ataque de día cero?

¿SUNBURST realmente es un ataque de día cero?
La mayoría de las empresas afectadas por la SolarWinds ataque se enteró por el Departamento de Seguridad Nacional. ¿No hubiera sido mejor para ellos haber aprendido de sus PEM/MSSP antes de que el DHS viniera a llamar? Con Stellar Cyber, lo habrías sabido de inmediato.

La razón por la que esta violación fue tan exitosa fue que los atacantes aprovecharon una fuente confiable, el fabricante de software, para instalar su código dentro de la red del cliente en el servidor SolarWinds, a través de una actualización del producto. Esto no es tan diferente de los ataques de phishing o de fuerza bruta que comprometen a los servidores o usuarios confiables para implementar sus kits de herramientas. Una vez que el código está instalado dentro de la red, los atacantes lo escanean cuidadosamente en busca de dispositivos adicionales. A continuación, comienzan a explotar los activos adicionales que encuentran durante el escaneo. Su objetivo final es encontrar una base de datos que contenga datos confidenciales que puedan preparar para su exfiltración.

Tomadas individualmente, muchas de estas acciones
1) no activar una alerta en absoluto o
2) cree múltiples alertas no relacionadas.
Lo que faltaba era el multidominio de eventos de muchas fuentes de datos diferentes, para juntarlo todo en un evento completo.

Ataques ciberneticos

Una vez que la Ráfaga de sol El ataque se hizo público, Stellar Cyber ​​lo simuló en nuestro laboratorio dentro de las 12 horas posteriores al anuncio. Lo que encontramos es que nuestro Abrir XDR inteligentes SOC La plataforma identificó el evento de inmediato, aprovechando nuestras detecciones nativas basadas en aprendizaje automático para correlacionar y detectar esta amenaza específica. También utilizamos las herramientas existentes en el entorno para detectar todo el movimiento lateral y otras acciones significativas del atacante.

Otro tema que hizo que este evento fuera aún más amenazante fue que el SolarWinds El conjunto de herramientas mantiene un registro completo de todos los dispositivos en el entorno y su nivel de parche. Una vez que se vio comprometida por la actualización, proporcionó a los atacantes una hoja de ruta hacia los otros dispositivos, para que supieran exactamente qué exploits se cargarían con éxito. Es la misma estrategia que los atacantes utilizaron para atacar a otros fabricantes de RMM el año pasado.

Este caso de uso ilustra que para que su servicio vaya más allá de la detección manual basada en reglas, no todas las soluciones de aprendizaje automático son iguales.  Stellar Cyber no se limita a ingerir registros e intentar darles sentido. Extraemos con mucho cuidado los metadatos de seguridad de la fuente de registro original, agregamos múltiples fuentes de inteligencia de amenazas en cada aspecto relevante de los metadatos y creamos un formato de registro único antes de analizarlo. A continuación, aprovechamos los modelos de aprendizaje automático adaptados, no supervisados ​​y supervisados ​​para detectar variaciones de lo normal y correlacionarlas con eventos de seguridad procesables, lo que le permite proteger a sus clientes ANTES de que escuchen de Seguridad Nacional.

Ir al Inicio