
影響を受ける企業のほとんどは SolarWinds 攻撃者は国土安全保障省からそのことを知った。彼らが国土安全保障省から学んだ方がよかったのではないだろうか? MSP/MSSPs DHSが来る前に? Stellar Cyber、あなたはすぐに気づいたでしょう。
この侵害が成功した理由は、攻撃者が信頼できるソース (ソフトウェア製造元) を利用して、製品のアップデートを通じて SolarWinds サーバーの顧客ネットワーク内にコードをインストールしたためです。これは、信頼できるサーバーやユーザーを侵害してツールキットを展開するフィッシング攻撃やブルート フォース攻撃とそれほど変わりません。コードがネットワーク内にインストールされると、攻撃者は追加のデバイスがないか注意深くスキャンします。次に、スキャン中に見つかった追加の資産を悪用し始めます。最終的な目標は、流出の舞台となる機密データを含むデータベースを見つけることです。
個別に見ると、これらの行動の多くは
1) アラートをまったくトリガーしない、または
2) 無関係なアラートを複数作成する。
欠けていたのは 相関 さまざまなデータ ソースからのイベントを収集し、それらをまとめて完全なイベントを作成します。

一度 サンバースト 攻撃が公表された後、ステラサイバーは発表から12時間以内にラボでシミュレーションを行いました。 Open XDR インテリジェント SOC プラットフォームは、ネイティブの機械学習ベースの検出機能を活用して、この特定の脅威を相関分析し、即座にイベントを特定しました。また、環境内の既存のツールも活用し、攻撃者によるラテラルムーブメントやその他の重要なアクションをすべて検出しました。
この事件をさらに深刻なものにしたもう一つの問題は、SolarWindsのツールセットが環境内のすべてのデバイスとそのパッチレベルを完全に記録していたことです。アップデートによってツールセットが侵害されると、攻撃者は他のデバイスへの攻撃経路を把握し、どのエクスプロイトが正常に実行されるかを正確に知ることができました。これは、昨年、攻撃者が他のRMMメーカーを標的にする際に用いた戦略と同じです。
このユースケースは、手動ルールベースの検出を超えてサービスを向上させるには、すべての機械学習ソリューションが同等ではないことを示しています。Stellar Cyberは、単にログを取り込んで意味を解釈しようとするだけではありません。元のログソースからセキュリティメタデータを非常に慎重に抽出し、メタデータのあらゆる関連側面に関する複数の脅威インテリジェンスソースを追加し、分析前に単一のレコード形式を作成します。次に、教師あり、教師なし、および適応型の機械学習モデルを活用して、正常からの逸脱を検出し、それらを実行可能なセキュリティイベントに関連付けることで、国土安全保障省から連絡を受ける前に顧客を保護できるようにします。


