
Het is tijd dat cyberbeveiligingstechnologie de tegenstanders bijhoudt. Nu we zoveel succesvolle meertrapsaanvallen hebben gezien, moeten we de manier waarop we de signalen die we van alle beveiligingstools in onze omgevingen zien, opnieuw beoordelen. Correlatie is nuttig, maar geeft niet altijd het volledige beeld. Wat is de volgende fase in detectie en respons?
Om dit te begrijpen, moeten we kijken naar de huidige kaders die beveiligingsteams helpen bij het organiseren van hun dagelijkse taken. De Lockheed Martin Kill Chain was een zeer populair raamwerk toen de verspreiding van malware de primaire tactiek was. Het was erg goed in het schetsen van de verschillende fasen die de aanvallers doorliepen om hun lading in te zetten. Vervolgens kwam het MITRE ATT&CK-raamwerk. Dit wordt tegenwoordig door veel experts gebruikt omdat het uitgebreider is en de tactieken en technieken beschrijft die de afgelopen jaren in populariteit zijn toegenomen bij aanvallers.
Het probleem met deze grote en geavanceerde frameworks is dat het erg moeilijk is om handmatige regels te schrijven om te anticiperen en alle signalen van je logbronnen te correleren. Het aantal logboeken dat wordt verzameld en bewaard, schiet omhoog. Dit is een grote data-uitdaging geworden voor zelfs de kleinste partners. Wat kan er gedaan worden om deze uitdaging op te lossen?
Integratie van het beveiligingsplatform en het raamwerk is de sleutel. Tegenwoordig bieden veel platforms koppelingen naar MITRE als onderdeel van hun bedreigingsinformatie, maar dit is meestal achteraf. Wat we moeten doen, is de waarschuwingen in realtime in het raamwerk organiseren en presenteren. Aanvallers moeten in meerdere stadia van het raamwerk succesvol zijn om hun doel te bereiken. We hoeven er alleen maar in te slagen ze in een van de fasen te stoppen. Hoe vroeger de etappe, hoe minder er hoeft op te ruimen. Er zijn enkele belangrijke processen die u nodig hebt om dit te bereiken.
Allereerst heb je een gestandaardiseerde en verrijkte dataset nodig. We willen niet langer dat analisten pas achteraf proberen te bepalen hoe gevaarlijk een signaal is – de oplossing moet alles vergelijken met een Threat Intelligence Platform en de dataset verrijken met die informatie voordat het record wordt aangemaakt. Zodra de data in een standaardformaat is, kan een AI/ML-component signalen van meerdere dreigingsvectoren in de omgeving correleren. De waarschuwingen worden georganiseerd binnen de kill chain, die direct overeenkomt met de fasen van het MITRE-aanvalsmodel. Wanneer een analist de waarschuwing ziet, is er geen twijfel over de prioriteit ervan.
Voor partners is het organiseren en beheren van honderden meldingen gedurende een dag een tijdrovende en kostbare aangelegenheid. De oplossing moet machine learning (ML) bevatten die een extra laag correlatie biedt, waarbij aanvallen in meerdere fasen als incidenten worden weergegeven en aan elk incident een risicoscore wordt toegekend. Dit is een extra laag ML bovenop de eenvoudige correlatie van meldingen. Het zal de benodigde tijd aanzienlijk verkorten. SOC Analisten besteden tijd aan het groeperen van waarschuwingen voor analyse. Idealiter zou de oplossing analisten de mogelijkheid moeten bieden om waarschuwingen aan een incident toe te voegen of te verwijderen en de dreigingsscore aan te passen.
Stellar Cyber is de eerste die een XDREen op machine learning gerichte kill chain in combinatie met ML-verbeterd, incidentgebaseerd waarschuwingsbeheer. Het is nu tijd om ML-automatisering in te zetten om tegenstanders te detecteren en te stoppen. Wilt u meer weten? Neem dan contact op met brain@stellarcyber.ai


