Partie I: Démystifier la cybersanté et la chasse aux cybermenaces
JEFF : Bienvenue à Cloud Expo, pouvez-vous nous expliquer ce qu'est la chasse aux cybermenaces ?
SNEHAL : Jeff, merci de nous accueillir. Commençons par définir ce qu’est une cybermenace : une personne tente de s’emparer de vos données en s’introduisant dans vos systèmes numériques critiques. Je vais vous en décrire trois types :
- Une menace peut être une adresse IP d'un pays pirate, et ce trafic est le signe d'une violation.
- Une menace peut être une personne qui s'introduit dans vos systèmes de messagerie et qui vole des identités.Elle peut désormais accéder davantage à d'autres systèmes.
- Une menace peut être quelqu'un qui supprime les données des serveurs critiques - et maintenant vous avez un problème de ransomware.
JEFF : Vous voulez dire que la chasse aux cybermenaces consiste à repérer une attaque très complexe et à la stopper avant qu'elle ne cause de réels dégâts ?
SNEHAL : corrige Jeff, et la chasse aux menaces a besoin de plus que SIEM journaux. Vous avez besoin du trafic réseau, de l'analyse du comportement et de la connaissance des applications. En corrélant les données provenant d'un ensemble plus large d'outils, vous pouvez reconstituer de manière proactive les attaques complexes qui ciblent l'ensemble de l'infrastructure informatique. SIEMLes seules entreprises manquent de cette visibilité globale. Nous considérons également l'IA (intelligence artificielle) comme un catalyseur essentiel permettant à un plus grand nombre d'entreprises de tirer parti des technologies avancées. SOC Les ordinateurs excellent dans la détection de schémas, et l'apprentissage automatique est un moyen d'y contribuer. SOC Les équipes s'adaptent pour pouvoir se concentrer sur le travail stratégique.
JEFF : Je vois, l'IA est un sujet brûlant ici à Hong Kong. Avant d'approfondir la technologie, pouvez-vous nous parler des difficultés courantes rencontrées par vos clients avant que vous ne les aidiez avec la chasse aux menaces ?
SNEHAL : Même avec tous les outils adéquats, nombre de nos clients ont fait part d’échecs plutôt que de réussites. Pour mieux comprendre ce phénomène, nous avons récemment collaboré avec Enterprise Strategy Group (ESG) afin d’analyser les difficultés rencontrées par nos clients en Asie. Voici les principales conclusions : premièrement, les menaces sont en hausse. Plus de 70 % des personnes interrogées constatent une complexification des attaques au fil du temps, sans pour autant savoir comment réagir.
JEFF : Nous constatons des défis similaires ici à Hong Kong. De fait, la dernière mise à jour du manuel de politique de l’autorité de régulation financière souligne l’importance de la gestion des menaces et des vulnérabilités, ainsi que la nécessité de processus de surveillance systématiques.
SNEHAL : Le deuxième résultat révèle une inquiétude quant à l'afflux excessif de données dans le système. SOCIl est alors facile de passer à côté des bonnes données, ou de perdre beaucoup de temps à parcourir des journaux qui ne donnent pas une image fidèle de votre infrastructure informatique.
JEFF : Voilà pourquoi le marché de l'emploi à Hong Kong est si concurrentiel pour les bons spécialistes de la sécurité. Ils passent leur temps à rédiger des requêtes pour analyser d'énormes quantités de données.
SNEHAL : Merci Jeff pour ce partage, c'est logique. Enfin, avec le télétravail désormais monnaie courante et de nombreux aspects de votre infrastructure désormais répartis entre l'infrastructure sur site et le cloud public, plus de 70 % des clients indiquent qu'ils pensent encore avoir des angles morts. SIEMLes images seules ne vous aideront pas à voir les menaces
JEFF : Dans ce nouveau contexte, l’évolutivité et l’interopérabilité entre environnements hétérogènes sont donc essentielles. Parlons maintenant des solutions, car nous comprenons pourquoi les équipes de sécurité ont besoin de nouvelles idées.
SNEHAL : Les pirates informatiques d’aujourd’hui ne vous attaquent plus de manière traditionnelle – c’est essentiel – une approche périmétrique ne vous protège plus. Désormais, ils accèdent à des ressources peu visibles et commencent à recueillir des renseignements sur des systèmes plus critiques, puis ils s’attaquent à des informations plus précieuses.
JEFF : Pouvez-vous expliquer l'exemple de la diapositive ?
SNHEAL : Bien sûr, imaginons que vous ayez désigné votre PDG comme personne critique et que vous constatiez qu'il s'est connecté à Tokyo, puis à Sydney, en Australie, deux heures plus tard. Il s'agit manifestement d'un déplacement impossible, et pourtant sa connexion était valide. Vous le voyez ensuite utiliser des commandes pour accéder à une application, par exemple SSL pour accéder à des données sur un serveur SQL.
JEFF : Pourquoi le PDG utiliserait-il SSL et pourquoi chercherait-il des données SQL ? Il y a quelque chose de très suspect, mais ces trois actions restent plausibles d'après les outils et les données dont nous disposons, n'est-ce pas ?
SHEAL : Exactement Jeff, pour résumer ce dont Threat Hunting a vraiment besoin, c'est un moyen de rassembler tous vos outils et flux et de les traiter avec l'IA pour vous aider à trouver des modèles spécialement conçus pour trouver les BONNES données. Nous appelons cela Ouvert-XDR –détection et réponse étendues avec la possibilité de s'intégrer à n'importe quel système, outil ou flux de données. Tout comme nous avons amélioré les pare-feu avec SIEMIl est temps de repenser la manière dont nous construisons un SOC. Une collection d'outils - ou alors - une plate-forme intelligente est la clé.
JEFF : Si je comprends bien, il s’agit avant tout d’une meilleure visibilité ! Et d’exploiter l’IA pour obtenir les données pertinentes qui permettent de mieux appréhender les attaques complexes.
SNEHAL : C'est tout à fait exact, Jeff.
JEFF : Alors, approfondissons cette idée de visibilité et d'IA.
SNEHAL : Bien sûr Jeff, c'est le fondement de notre façon de penser. Nous sommes heureux de partager nos réflexions. Tout d'abord, comme vous pouvez le voir à gauche, un traditionnel SOC possède une collection d'outils. Ces outils sont tous très performants dans leurs domaines respectifs – comme SIEM pour les bûches, UEBA pour le comportement et NTA pour le trafic réseau. Maintenant, le problème que nous constatons est qu'il existe encore des angles morts entre ces outils et des détections critiques qui vous signalent une attaque complexe et qui sont manquées. Même lorsque certains de ces outils utilisent l'apprentissage automatique, les angles morts empêchent une approche cohérente.
JEFF : Je comprends, c’est tout à fait logique. Je suis impatient de savoir comment vous pensez que les clients devraient s’y prendre pour combler ces lacunes et obtenir à la fois des informations et une visibilité complète.
SNEHAL : Absolument, à droite. Nous pensons qu’une façon d’unifier tous vos outils est d’envisager des plateformes, d’utiliser un système ouvert qui s’appuie sur votre infrastructure actuelle, afin de faciliter le décryptage des attaques complexes. Désormais, il n’existe plus qu’un seul lac de données commun, toutes les données étant normalisées dès leur ingestion. L’analyse est ainsi beaucoup plus rapide et l’IA vous aide à appliquer l’analyse des tendances du Big Data pour identifier les tendances à court et à long terme. En résumé, vous disposez d’une interface unique pour visualiser, analyser et répondre à toutes les détections : toutes les données, toutes les sources, les journaux, le trafic, ainsi qu’une visibilité complète sur le cloud, le réseau, les terminaux, les utilisateurs et les applications.
JEFF : Merci Snehal, je pense qu’il est temps de voir le produit en action ! Prenons un exemple concret : peux-tu nous faire une petite démonstration ?
SNEHAL : Bien sûr Jeff, je vais utiliser Threat Hunt tout de suite et vous montrer, en quatre étapes clés, comment détecter un appareil piraté et stopper l’attaque. Premièrement , je viens d’identifier un serveur infecté ; il a été piraté.
JEFF : Vous avez tout de suite visé juste, votre tableau de bord a l'air facile à utiliser.
SNEHAL : Merci Jeff, nos clients sont d'accord et nous disent que la formation ne prend que quelques jours, pas des semaines. Passons maintenant à la deuxième étape : j'ouvre notre enregistrement Interflow, qui est un JSON lisible. Je peux maintenant voir comment ils ont piraté ce serveur.
JEFF : Cela fait beaucoup de détails dans un seul fichier. Nombre de nos clients se plaignent de devoir utiliser plusieurs outils pour avoir une vision complète d'un événement.
SNEHAL : Merci Jeff, c'est exact, cela inclut également la façon dont l'IA a traité chaque événement, ce qui vous fournit un enregistrement exploitable. Passons maintenant à la troisième étape : je vais empêcher l'appareil d'envoyer du trafic. J'ai utilisé notre bibliothèque de chasse aux menaces pour déclencher une réponse et fermer le port.
JEFF : Je vois toute la puissance d'une plateforme intégrée : on agit rapidement en quelques clics. C'est clairement ainsi qu'on aide les organisations à gérer efficacement leurs opérations. SOC Plus facile!
SNEHAL : C'est vrai Jeff, nos clients nous disent qu'ils ont considérablement augmenté leur productivité, dans de nombreux cas de plusieurs ordres de grandeur.c'est le meilleur moyen de démontrer la puissance de l'IA. Finissons maintenant ce cas d'utilisation de Threat Hunting avec le Quatrième et dernière étape, en vérifiant si le serveur infecte maintenant d'autres appareils, comme nous l'avons vu pour la première fois, c'est une manière courante que les pirates informatiques infectent d'autres appareils dans votre environnement.
Vous voyez, de nombreux autres appareils nécessitent maintenant votre attention.
JEFF : Merci Snehal, je suis convaincu que vous avez vraiment fait un travail formidable, et c'était simple et ça n'a pris que quelques minutes.
JEFF : Snehal, je pense qu'il est temps de conclure. Pourriez-vous résumer notre discussion d'aujourd'hui ?
SNEHAL : Bien sûr Jeff, je pense que la chose la plus importante que je puisse dire, c'est que maintenant que les pirates utilisent de nouvelles approches, les clients doivent chercher de nouveaux outils pour les combattre. Et au lieu d'outils cloisonnés, pensez à une plate-forme qui relie les outils entre eux. Vous disposez désormais d'un meilleur moyen de voir les bonnes données, d'en savoir plus et d'agir pour réagir plus rapidement. Nous pensons que les clients sont fatigués des systèmes fermés, ils sont frustrés par le verrouillage des fournisseurs - les systèmes devraient être ouverts. Nous pensons également que les nouvelles idées doivent utiliser et exploiter tous les outils et flux de données existants - et les faire fonctionner mieux grâce à la puissance de l'IA.
Ensuite, pensez aux applications, pas aux scripts. Disposez d'une bibliothèque d'applications de playbook prédéfinies qui aident vos analystes à progresser plus rapidement et à élargir le talent que vous pouvez embaucher
JEFF : Merci Snehal. L’objectif de cette session est de permettre aux clients de constater de nouvelles détections pertinentes, issues d’outils et de données qu’ils jugent déjà fiables. Je suis convaincu que cette approche séduira le marché hongkongais !


