Partie II: Gestion du comportement des utilisateurs et des entités
(Discussion et démonstration de 10 minutes)
Jeff : Bienvenue dans le deuxième épisode de la série de webinaires IUWorld sur la cybersécurité, la gouvernance, les risques et la conformité (GRC). Un grand merci à tous ceux qui nous rejoignent pour ce webinaire. Tout d’ abord , permettez-moi de vous présenter l’équipe. Je m’appelle Jeff Chau , directeur de la transformation numérique chez IUWorld.
Avec moi ici aujourd'hui est Snehal Contractor de Stellar Cyber. Snehal est le vice-président responsable de l'ingénierie système mondiale et des services techniques.
Bienvenue à Snehal pour cette série de conférences sur le leadership éclairé d'IUWorld . Je vais maintenant vous présenter IUWorld.
Nous sommes 20 ans dans le secteur des TIC; enraciné à Hong Kong et Macao et ce que nous appelons maintenant la région de la grande baie. Nos clientèles vont des banques et institutions financières, du gouvernement et des ONG aux entreprises commerciales et centres de jeux. Aujourd'hui, nous nous spécialisons dans les services de cybersécurité en mettant l'accent sur les innovations GRC.
Notre méthode de travail consiste, grâce à ces innovations technologiques, à élaborer une stratégie organisationnelle pour assurer la résilience de l'entreprise. J'aime l'appeler « projet transformationnel ».
Passons au sujet d'aujourd'hui - analyse du comportement des entités utilisateur (UEBA).
Reconnaissant l'importance croissante de la technologie réglementaire (Regtech), l'un des aspects clés est d'examiner le comportement des utilisateurs et des entités dans une organisation pour la gestion des risques prudentiels et la conformité réglementaire.
Jetons un coup d'œil à la définition de UEBA. Il s'agit vraiment de savoir si l'on a une visibilité sur son utilisateur / système au sein de ses données, hôte du réseau.
Cela signifie comment on est capable de surveiller les communications de système à système et les interactions humaines avec les applications et la capacité d'identifier les initiés / attaquants externes malveillants infiltrant leurs organisations.
Il s'agit d'un cas d'utilisation de la Regtech dans l'analyse des activités – comment l'IA peut aider à tirer des enseignements de ces comportements (ce qui est considéré comme normal ou anormal et qui peut être identifié en temps opportun).
C'est en effet pour la transparence, la cohérence et la normalisation comment l'organisation fournit une interprétation saine des réglementations.
JEFF : Bonjour Snehal, aujourd'hui j'aimerais avoir votre avis sur l'analyse du comportement des entités utilisateur – UEBA — et comment vous envisagez sa transformation en matière de gouvernance, de risques et de conformité
SNEHAL : Jeff, merci d'avoir animé une nouvelle session avec nous. Je partage entièrement votre avis. UEBA transforme la cybersécurité et se trouve en fait au centre de l'attention en raison de notre nouvelle normalité
- Nos clients et partenaires affirment désormais avoir de nombreux nouveaux utilisateurs distants, modifiant toutes vos références et créant de nouveaux vecteurs d'attaque
- Et de nombreuses organisations ont encore plus d'infrastructures cloud et SaaS, ce qui limite potentiellement la visibilité et la perte de contrôle
- Avec ces défis, UEBA assure votre SOC L'équipe peut ainsi détecter plus rapidement les attaques complexes — Utilisateurs et entités : une approche stratégique pour rechercher les attaquants complexes
JEFF : Alors tu dis ça UEBA est assez stratégique avec notre nouvelle normalité?
SNEHAL : Correct Jeff, et UEBA a besoin de plus de SIEM Pour cela, il vous faut des journaux d'activité, une analyse du trafic réseau, ainsi qu'une visibilité sur les applications, le cloud et les solutions SaaS. En corrélant les données issues d'un large éventail d'outils, vous pouvez reconstituer de manière proactive les attaques complexes qui affectent l'ensemble de votre infrastructure informatique. SIEMLes systèmes autonomes ne disposent pas de cette visibilité complète et vous obligent à faire appel à vos talentueux analystes de sécurité pour rédiger des requêtes.
Nous voyons IA - intelligence artificielle— en tant que catalyseur essentiel pour aider un plus grand nombre d'entreprises à tirer parti des technologies avancées SOC des solutions. Les ordinateurs excellent dans la détection de schémas. L'IA est un moyen d'y parvenir. SOC Les équipes s'adaptent, ce qui leur permet de se concentrer sur le travail stratégique.
JEFF : Je vois, l'IA est un sujet brûlant ici à Hong Kong - Avant de creuser plus profondément UEBA, pouvez-vous partager les défis communs rencontrés par vos clients avant de les aider?
SNEHAL : Même avec tous les outils adéquats, nombre de nos clients ont fait part d’échecs plutôt que de réussites. Le problème réside dans la visibilité : les organisations doivent gérer des utilisateurs et des entités quasiment partout.
- Dans le nuage
- Sur place
- chez soi
- Passer par le réseau physique
Votre surface d'attaque est plus grande que jamais - et - dynamique
JEFF : Je vois, c'est pour ça que les outils cloisonnés ne servent à rien, il faut tout regarder d'un bout à l'autre et même entre les choses !
SNEHAL : Tout à fait Jeff, nous appelons cela une visibilité complète et nous avons breveté une technologie de capteurs qui vous permet de voir à travers le cloud, les terminaux, le réseau et les utilisateurs, où que vous soyez !
JEFF : Dans ce nouveau contexte, l'évolutivité et l'interopérabilité entre environnements hétérogènes sont donc essentielles.
JEFF : Pouvez-vous montrer à notre public cette notion de visibilité complète ? Comment suivez-vous le comportement d’un utilisateur ou d’une entité ?
SNEHAL : Jeff, bien sûr, je vais ouvrir l’interface graphique et attirer votre attention sur ce bouton COLLECTER. Comme vous pouvez le voir à gauche, nous ingérons de nombreuses sources de données. À droite, vous voyez également des connecteurs qui nous permettent de collecter les données utilisateur et entité depuis AWS, Microsoft 365, Google Cloud, ainsi que depuis les e-mails, les journaux système et le réseau. À partir de ces données, nous extrayons les informations relatives aux utilisateurs et aux entités. Maintenant, examinons un événement plus en détail. Je peux vous montrer ici toute la puissance de nos enregistrements Interflow, qui capturent l’intégralité du comportement de chaque utilisateur et entité.
Nous effectuons une inspection approfondie des paquets - DPI - sur toutes les données ingérées et cela nous aide à voir encore plus dans votre surface d'attaque
Nous pouvons voir des attaques de tunnel DNS. Nous pouvons vous dire quelles applications sont détournées. Nous fusionnons toutes ces données avec des informations sur les menaces tierces telles que la géolocalisation pour vous assurer d'avoir une image complète pour l'analyse de la sécurité.
JEFF : Snehal, impressionnant ! Je vois aussi que c'est lisible, donc je suis sûr que vous pourrez effectuer des recherches à partir de ces informations.
SNEHAL : Exactement Jeff, nous avons un lac de données unique où toutes ces métadonnées sont stockées et nous effectuons une analyse de données massives dessus pour vous aider à identifier les tendances ; lorsque le comportement d’un utilisateur ou d’une entité change, notre IA le signale comme une détection d’anomalie critique.
JEFF : Snehal, pouvons-nous maintenant approfondir l'analyse du comportement des utilisateurs ? Je pense que vous avez des observations intéressantes à ce sujet.
SNEHAL : Merci Jeff, tout à fait. Les pirates informatiques d'aujourd'hui n'attaquent plus de manière traditionnelle – et c'est essentiel –, une approche périmétrique ou la capture de journaux ne suffisent plus. Désormais, ils accèdent à des ressources peu visibles et commencent à recueillir des renseignements sur les systèmes plus critiques par des déplacements latéraux, avant de viser des informations plus précieuses.
JEFF : Pouvez-vous expliquer l'exemple de la diapositive ?
SNHEAL : Bien sûr, imaginons que vous ayez désigné votre PDG comme personne critique et que vous constatiez qu'il s'est connecté à Tokyo, puis à Sydney, en Australie, deux heures plus tard. Il s'agit manifestement d'un déplacement impossible, et pourtant sa connexion était valide. Vous le voyez ensuite utiliser des commandes pour accéder à une application, par exemple SSL pour accéder à des données sur un serveur SQL.
JEFF : Pourquoi le PDG utiliserait-il SSL et pourquoi chercherait-il des données SQL ? C’est très suspect et inhabituel de sa part, mais ces trois actions restent plausibles d’après les outils et les données dont nous disposons, n’est-ce pas ?
SHEAL : Exactement Jeff, pour résumer ce que UEBA Ce dont on a vraiment besoin, c'est d'un moyen de rassembler tous ses outils et flux de données, de les traiter avec l'IA pour identifier des tendances et de trouver les données pertinentes. C'est ce que nous appelons cela. Ouvrir--XDR –détection et réponse étendues avec la possibilité de s'intégrer à n'importe quel système, outil ou flux de données. Tout comme nous avons amélioré les pare-feu avec SIEMIl est temps de repenser la manière dont nous construisons un SOC. Une collection d'outils - ou - une plate-forme intelligente est la clé.
JEFF : Donc, si je comprends bien, il s'agit d'analyser le comportement des utilisateurs à grande échelle, ce qui semble être un excellent moyen de déceler un piratage ?
SNEHAL : C'est tout à fait exact, Jeff.
JEFF : Merci Snehal, pouvons-nous examiner plus en détail Stellar Cyber ? Open XDR plateforme ? Montrez-nous précisément comment vous identifiez un actif critique et comment vous déterminez s’il est infecté ?
SNEHAL : Bien sûr Jeff, tout d'abord, je viens d'identifier un serveur infecté, il a été piraté. Notre UEBA Cette fonctionnalité a permis d'identifier l'infection. Je vais bloquer l'appareil pour qu'il ne puisse plus envoyer de trafic. J'ai utilisé notre bibliothèque de chasse aux menaces pour déclencher une réponse et fermer le port. Terminons maintenant ce cas d'utilisation par la dernière étape : vérifier si le serveur infecte d'autres appareils. Comme nous l'avons évoqué précédemment, il s'agit d'une méthode courante utilisée par les pirates pour infecter d'autres appareils de votre environnement grâce à la propagation latérale. Vous voyez, de nombreux autres appareils nécessitent désormais une attention particulière.
JEFF : Merci Snehal, je suis convaincu que vous avez vraiment fait un travail formidable, et c'était simple et ça n'a pris que quelques minutes.
JEFF : Le dernier sujet que j’aimerais aborder est la conformité. Nombre de nos clients doivent réussir des initiatives de conformité et de gouvernance chaque année, voire plus fréquemment. Comment votre plateforme facilite-t-elle la production de rapports ?
SNEHAL : Excellent point, Jeff. Comme vous pouvez le constater, nous avons intégré de nombreuses fonctionnalités à notre moteur de reporting. Nous proposons de nombreux modèles prédéfinis, par exemple pour la conformité PCI, CIS et HIPAA.
JEFF : Est-il facile de générer des rapports clients ?
SNEHAL : Bien sûr Jeff, nous pouvons générer un rapport client à partir de n'importe quel tableau de bord de la plateforme. Ici, vous voyez tous les échecs de connexion des utilisateurs provenant de la bibliothèque de chasse aux menaces. Je peux très facilement modifier le tableau de bord et créer un rapport client à partir de celui-ci.
JEFF : Snehal, je pense qu'il est temps de conclure. Pourriez-vous résumer notre discussion d'aujourd'hui ?
SNEHAL : Bien sûr Jeff, je pense que le plus important est de souligner que la visibilité est la clé du succès en matière de sécurité. On ne peut pas gérer ce qu'on ne voit pas, et cela concerne l'ensemble de la surface d'attaque : cloud, terminaux, réseau et utilisateurs. Comme nous l'avons tous deux souligné aujourd'hui, le comportement des utilisateurs et des entités est stratégique pour détecter les attaques complexes. L'avantage de Stellar Cyber réside dans sa capacité à enrichir les outils et la télémétrie auxquels vous faites déjà confiance grâce à de nouvelles perspectives. Sa solution est native du cloud et repose sur des API ouvertes. Pour la gouvernance, la gestion des risques et la conformité en matière de cybersécurité… UEBA vous permet de combler les angles morts que les rondins seuls ne laisseraient pas passer.
JEFF : Merci Snehal. Je pense que cette session a permis aux clients de constater qu’ils peuvent facilement suivre les ressources et les utilisateurs critiques dans le cloud, les terminaux et le réseau, ce qui simplifie la gouvernance, la gestion des risques et le reporting de conformité. À la prochaine !
Pour conclure, pour transformer la cybersécurité en une plate-forme centralisée et intelligente capable de sous la ligne de base, de couvrir les angles morts, de compléter et d'intégrer tous les outils disponibles et de filtrer, normaliser et corréler les événements et les incidents en alertes critiques pour les actions de détection et de réponse.
C'est un voyage continu!
Merci beaucoup.


