
È tempo, ancora una volta, di cambiare la conversazione sulla sicurezza informatica.
Non è né l'uno né l'altro data-driven né Guidato dall'IA sicurezza informatica, che potresti aver sentito prima: è entrambi e di più, molto di più.
È guidato dalla correlazione sicurezza informatica. Si tratta di correlazioni di molti rilevamenti, da quelli molto semplici come NGFW a quelli molto avanzati come l'EDR basato su AI, da varie fonti di dati in un'unica piattaforma coesiva.

Abbiamo sentito parlare di molte sfide alla sicurezza da potenziali clienti, clienti e partner: perché? Perché fa parte di ciò che fanno gli esseri umani: condividere il dolore! Come forse saprai o meno, gli aggressori hanno accesso agli stessi strumenti di tutti noi. Hanno accesso sia ai Big Data che alle tecnologie AI per attacchi più avanzati.
Tuttavia, con le minacce complesse in aumento, siamo tutti d'accordo - non c'è da meravigliarsi se sentiamo temi così coerenti:
- Non ho dati sufficienti per avere un rilevamento efficace, o
- Al contrario, ho troppi dati e sono sommerso
- Ottengo troppo rumore nei dati o troppi falsi allarmi
- Recentemente ho provato alcuni strumenti avanzati che utilizzano AI / ML per ridurre il rumore oi falsi positivi, ma quell'intelligenza è specifica solo per ogni strumento.
- Ho molti strumenti indipendenti che non dialogano tra loro e portano a risposte in silos e costi elevati
Cosa puoi fare per un attacco complesso che utilizza queste sfide contro di te? Qui c'è un semplice esempio:
- Il tuo CEO riceve un'e-mail con un URL incorporato
- Il tuo CEO scarica un file sul suo laptop accedendo all'URL
- Il tuo CEO accede a un file server alle 2 del mattino di un giorno feriale
- Il laptop del tuo CEO invia molto traffico DNS
Di per sé, ciascuno di questi eventi individuali può sembrare normale. Se ti capita di avere gli strumenti di sicurezza giusti distribuiti, alcuni sono avanzati con l'apprendimento automatico come EDR e UBA, potresti scoprire che:
- Il tuo CEO riceve un PHISHING e-mail con un file MALIZIOSO URL.
- Il tuo CEO scarica un file MALWARE file sul suo laptop andando all'URL
- Il tuo CEO accede a un file server alle 2 del mattino in un giorno feriale, un file COMPORTAMENTO ANOMALO in un termine UBA
- Il laptop del tuo CEO invia molto traffico DNS tramite DNS SINTONIZZAZIONE
Si tratta di molte analisi indipendenti da quattro diversi strumenti. Con che velocità e con quale facilità puoi correlare questi eventi per tracciare questa violazione e quante persone hai bisogno per riassumere tutto insieme guardando molti schermi diversi?
Facciamo un passo indietro e chiediamoci come siamo arrivati fin qui. Chiaramente ci sono tre ondate di sicurezza informatica, che sono costruiti uno sopra l'altro: l'aumento dei dati, l'aumento dell'IA e l'aumento delle correlazioni.
1. L'aumento dei dati: aumento della quantità di dati per ottenere una visibilità completa.
La sicurezza basata sui dati era il tema principale dell'era dei Big Data in cui i dati sono il nuovo "oro". È iniziato con log e pacchetti di rete grezzi, separatamente. Lo scopo principale di SIEMs era raccogliere e aggregare i registri da diversi strumenti e applicazioni per la conformità, le indagini sugli incidenti e la gestione dei registri. ArcSight, una delle eredità SIEM strumenti, pubblicato nel 2000, era un tipico esempio di a SIEM e sistema di gestione dei registri. I pacchetti grezzi sono stati raccolti e archiviati così come sono per la scientifica, nonostante richiedano molto spazio di archiviazione ed è molto difficile setacciare questi enormi numeri di pacchetti per trovare indicazioni di violazioni. Nel 2006, NetWitness ha trovato una soluzione per analizzare i pacchetti grezzi.
Rapidamente, ci siamo resi conto che né i registri non elaborati né i pacchetti non elaborati singolarmente sono sufficienti per essere efficaci nel rilevare le violazioni, e i pacchetti non elaborati sono troppo pesanti e hanno un utilizzo limitato oltre alla scientifica. Le informazioni estratte dal traffico come Netflow / IPFix, tradizionalmente utilizzate per la visibilità della rete e il monitoraggio delle prestazioni, hanno iniziato a essere utilizzate per la sicurezza. SIEMs ha anche iniziato a importare e memorizzare anche Netflow / IPFix. Tuttavia, a causa sia di problemi di scalabilità tecnica che di costi, SIEMs non sono mai diventati lo strumento principale per l'analisi del traffico.
Con il passare del tempo, vengono raccolti più dati: file, informazioni sugli utenti, informazioni sulle minacce, ecc. L'obiettivo di raccogliere più dati era valido - ottenere una visibilità pervasiva - ma la sfida netta, rispondere agli attacchi critici, è come trovare aghi in un pagliaio , soprattutto tramite ricerche manuali o regole definite manualmente dagli esseri umani. È laborioso e inefficiente in termini di tempo.
Ci sono due sfide tecniche che devono affrontare la sicurezza basata sui dati: come archiviare grandi volumi di dati su larga scala, consentendo ricerche e analisi efficienti e come gestire la varietà di dati, in particolare i dati non strutturati, poiché i dati possono essere di qualsiasi formato. I database relazionali tradizionali basati su SQL hanno riscontrato entrambi questi problemi. I fornitori precedenti si affrettavano a risolvere questi problemi con molte soluzioni fatte in casa. Sfortunatamente, la maggior parte di loro non era efficiente come quella che stiamo usando oggi sulla base di database NoSQL per Big Data Lakes.
C'è un'altra sfida che deve affrontare la sicurezza basata sui dati: l'architettura software per costruire in modo conveniente un sistema scalabile per i clienti aziendali. La tipica architettura a 3 livelli con logica aziendale front-end e livelli di database è diventata un grande ostacolo. Le odierne architetture cloud-native, basate su un'architettura di micro servizi con container, forniscono soluzioni molto più scalabili ed economiche.
2. L'ascesa dell'IA: utilizza il machine learning con l'analisi dei big data per trovare e automatizzare i rilevamenti
Una volta che hai molti dati, cosa ne fai? Come accennato in precedenza, con un grande volume di dati, setacciarli alla ricerca di schemi significativi è noioso e richiede tempo. Se la tua infrastruttura IT in qualche modo viene sfortunatamente compromessa, potrebbero essere necessari giorni per scoprirlo. È troppo tardi perché il danno è già stato fatto o dati sensibili sono già stati rubati. In questo caso, troppi dati diventano un problema. Fortunatamente, abbiamo assistito all'ascesa dell'apprendimento automatico grazie ai progressi degli algoritmi di apprendimento automatico e alla potenza di calcolo.
Le macchine sono molto brave a fare lavori ripetitivi e noiosi molto rapidamente, in modo molto efficiente e instancabile 24 × 7. Quando le macchine sono dotate di intelligenza come capacità di apprendimento, aiutano gli esseri umani a scalare. Molti ricercatori e fornitori di sicurezza hanno iniziato a sfruttare l'IA per risolvere il problema, per aiutarli a trovare quegli aghi o per vedere le tendenze nascoste all'interno di grandi set di dati. Pertanto, l'ascesa di Sicurezza basata sull'intelligenza artificialeCi sono molte innovazioni in questo ambito. Ad esempio, ci sono molte aziende di Endpoint Detection and Response (EDR) che utilizzano l'intelligenza artificiale per affrontare i problemi di sicurezza degli endpoint; molte aziende di analisi del comportamento degli utenti e delle entità (UEBA) aziende che utilizzano l'intelligenza artificiale per affrontare le minacce interne e molte analisi del traffico di rete (NTA) aziende che utilizzano l'intelligenza artificiale per trovare anomalie traffico di rete modelli.
Se i dati sono il nuovo oro, le violazioni rilevate tramite l'IA sono come gioielli fatti d'oro. Richiede molto tempo, pazienza e duro lavoro per realizzare bellissimi gioielli a mano con oro semplice. Con l'aiuto di macchine, in particolare macchinari avanzati, diventa possibile la produzione commerciale di grandi gioielli.
In superficie, con Sicurezza basata sull'intelligenza artificiale, avere molti dati diventa meno problematico, poiché l'apprendimento automatico (ML) di solito richiede molti dati per addestrare il modello e apprendere i pattern. Al contrario, la mancanza di dati è ovviamente un problema, poiché meno dati ci sono, meno accurato e quindi meno utile diventa il modello di ML. Tuttavia, con il passare del tempo, i ricercatori hanno gradualmente compreso che i dati corretti sono molto più importanti. Troppi dati senza le informazioni giuste rappresentano solo uno spreco di potenza di calcolo per l'ML, oltre a uno spreco di spazio di archiviazione. Molti dati precedenti UEBA fornitori con soluzioni basate sui registri da SIEM strumenti imparato questa dura lezione. Il SIEM potrebbe aver raccolto molti log, ma solo pochi di essi contengono le informazioni corrette relative ai comportamenti degli utenti. Quindi, sebbene la sicurezza basata sui dati costituisca una solida base per Sicurezza basata sull'intelligenza artificiale, al fine di creare scalabili e precisi Sicurezza basata sull'intelligenza artificiale, i dati giusti sono molto più importanti.
L'uso dell'intelligenza artificiale aiuta sicuramente ad alleviare le difficoltà legate ai Big Data, ma presenta anche delle sfide. Ad esempio, entrambi UEBA e NTA sfruttano l'apprendimento automatico non supervisionato per l'analisi del comportamento. Tuttavia, un comportamento anomalo osservato per un utente o da traffico di rete non significa necessariamente un incidente di sicurezza. Questi strumenti possono generare molto rumore, provocando la stanchezza degli allarmi. Inoltre, gli hack intelligenti di solito attraversano diverse fasi della catena di uccisione prima di poter essere catturati. Come puoi recuperare la traccia di una violazione e correggere la causa principale?
C'è un'altra grande sfida da affrontare Sicurezza basata sull'intelligenza artificiale collettivamente: costo - il costo del capitale degli strumenti stessi, il costo dell'infrastruttura di elaborazione e archiviazione utilizzata da questi strumenti e il costo delle operazioni di tanti strumenti diversi nei loro silos con schermi diversi.
Quindi, anche se ogni strumento ha la capacità di distillare gigabyte o terabyte di dati fino a un breve elenco di pochi rilevamenti critici, resta la domanda: "Cosa ti manca non consolidando questi strumenti in un'unica piattaforma e correlando i rilevamenti in tutti gli strumenti e i feed? "
3. L'ascesa delle correlazioni: mette in correlazione i rilevamenti e automatizza la risposta sull'intera superficie di attacco in un'unica piattaforma
Con questa nuova ondata, la conversazione si sposta dai dati e dall'intelligenza artificiale alle correlazioni. Ovviamente, questa onda è costruita sulle due onde precedenti. Tuttavia, si tratta di superare i dati e gli strumenti e di racchiudere tutto in un'unica piattaforma. Seguendo la nostra prima analogia tra oro e gioielli, si tratta di abbinare un set dei gioielli giusti e metterlo insieme su una persona per farlo sembrare bello nel suo insieme.
Analisti in sicurezza da ESG, Gartner, Forrester, IDC and Odissea tutti concordano sul fatto che questo cambiamento nel modo di pensare da strumenti in silos a una piattaforma consolidata è la chiave per aiutarci a vedere e rispondere alle violazioni critiche. In particolare, la piattaforma deve adottare un approccio olistico e considerare la correlazione dei rilevamenti su rete, cloud, endpoint e applicazioni, l'intera superficie di attacco.
Gli obiettivi chiave delle correlazioni dei rilevamenti tra strumenti, feed e ambienti sono migliorare l'accuratezza del rilevamento, rilevare attacchi complessi combinando segnali più deboli da più strumenti per individuare attacchi che potrebbero altrimenti essere ignorati e migliorare l'efficienza operativa e la produttività. Visibilità completa non significa più trovare i dati giusti, ma piuttosto trovare gli attacchi complessi.
Per fare ciò, dovresti considerare Open XDR. XDR è una soluzione coerente per le operazioni di sicurezza con una stretta integrazione di molte applicazioni di sicurezza in un'unica piattaforma con un unico pannello di controllo. Raccoglie e correla automaticamente i dati da più strumenti, migliora i rilevamenti e fornisce risposte automatizzate. Una piattaforma che unisce strumenti e applicazioni riduce in modo innato i costi, sia in termini di costi degli strumenti che di costo dell'infrastruttura, mentre migliora l'efficienza operativa con un unico pannello di vetro di facile utilizzo.
Riteniamo che ci siano cinque requisiti fondamentali primari di XDR:
- Centralizzazione dei dati normalizzati e arricchiti da una varietà di fonti di dati inclusi i log, traffico di rete, applicazioni, cloud, Threat Intelligence, ecc.
- Rilevamento automatico degli eventi di sicurezza dai dati raccolti tramite analisi avanzate come NTA, UBA and EBA.
- Correlazione dei singoli eventi di sicurezza in una vista di alto livello.
- Capacità di risposta centralizzata che interagisce con i singoli prodotti di sicurezza.
- Architettura di microservizi cloud-native per flessibilità di implementazione, scalabilità e alta disponibilità.
In conclusione, Stellar Cyber è l'unico prodotto appositamente costruito Open XDR piattaforma che ingerisce e cura tutto sicurezza informatica dati per rilevare, correlare e rispondere lungo l'intera kill chain. L'ondata di correlazioni è iniziata e sei il benvenuto a cavalcare insieme a noi godendoti il viaggio insieme!
SIEMs – PROMESSE VUOTE?
SIEMsono stati il fondamento delle operazioni di sicurezza per decenni, e questo dovrebbe essere riconosciuto. Tuttavia, SIEMhanno fatto molte grandi promesse e, fino ad oggi, non ne hanno mantenute molte...



