De Capital One-inbreuk van 2019

Datalekken vormen een grote bedreiging voor de beveiliging van ondernemingen en eindgebruikers. Eerder hebben we besproken het Equifax-datalek dat lekte de socialezekerheidsnummers van 147 miljoen Amerikaanse burgers uit. Vorige maand (07/2019), tijdens de datalek van Capital One, kreeg een hacker toegang tot de namen en adressen van ongeveer 100 miljoen individuen in de Verenigde Staten, evenals 6 miljoen mensen in Canada. Nogmaals, een inbreuk heeft de identiteit van meer dan 100 miljoen mensen in gevaar gebracht! Wiens naam zal de volgende zijn in de krantenkoppen? Hoe kunnen we voorkomen dat dergelijke gevallen zich voordoen?

Hoe is het gebeurd?

Als pionier op het gebied van digitaal bankieren heeft Capital One de trend van digitale transformatie (DX) omarmd.

Capital One CIO Rob Alexander transformeerde zijn organisatie van een IT-winkel naar een softwarebedrijf met Agile-ontwikkeling, public cloud, nieuw talent, open source-technologie en machine learning (volgens InformationWeek). Omdat de public cloud een van de kerncomponenten is in hun strategie, is Capital One een van de eerste financiële instellingen die meer afhankelijk is van de public cloud. Het complexe aanvalsoppervlak van de mix van clouds en bedrijfsinfrastructuren maakt traditionele perimeterbeveiliging ondoeltreffend, en aanvallers zijn actief op zoek naar beveiligingslekken in de acceptatie van de cloud door bedrijven. Paige Thompson (bijgenaamd ERRATiC), een 33-jarige voormalige Amazon-ingenieur, lanceerde een aanval op de cloudcomponenten van Capital One in Amazon AWS en stal ongeveer 30 GB aan klantgegevens via de webgebaseerde gegevensobjectopslag van AWS S3.

 

De inbreuk kan worden opgesplitst in de volgende hoofdstappen:

Hoe kunnen we het beter doen?

Het is belangrijk voor organisaties om hun veiligheidshygiëne te verbeteren, verkeerde configuraties te verminderen en kwetsbaarheden tijdig te patchen. Toch is het buitengewoon moeilijk om alle mogelijke bugs in een systeem te voorkomen. Tegenwoordig zijn hybride cloudimplementaties gebruikelijk en creëren ze complexe aanvalsoppervlakken. Het monitoren en verzamelen van relevante gegevens, geavanceerde AI-detectie, krachtig onderzoek en snelle reacties zijn noodzakelijke elementen om mogelijke aanvallen te beperken.

Om enig licht te werpen op de complexiteit van zowel de interne bedrijfsinfrastructuur als de cloudleveranciers, moeten veel verschillende soorten gegevens van het netwerk, van servers en van cloudlogboeken worden verzameld en samengevoegd voor een betere zichtbaarheid. Het Stellar Cyber ​​Unified Security Analytics Platform (USAP), Starlight, kan gemakkelijk gegevens opnemen uit allerlei soorten gegevensbronnen - van netwerksensoren, Linux / Windows-hostagents en cloudlogboeken - en kan ook gebruikmaken van geavanceerde AI- en machine learning-technieken om te detecteren ongebruikelijk systeemgedrag. De gebruikersinterface stelt gebruikers in staat om afwijkingen in de Kill Chain te correleren en diep in de omliggende incidenten te duiken. Snel herstel wordt mogelijk gemaakt door de geïntegreerde tools voor automatische respons op incidenten, zoals het toevoegen van firewallregels en het uitschakelen van gebruikers.

 

Bij het datalek van Capital One zouden we de volgende anomalieën identificeren:

Deze anomalieën vormen samen een zeer overtuigend aanvalsverhaal. Tijdens het onderzoek kunnen beveiligingsanalisten gebruikmaken van het big-data-platform van Stellar Cyber ​​en het geautomatiseerd opsporen van dreigingen om nog meer afwijkingen in de buurt van deze aanval te ontdekken, en de voortgang van de dreigingen snel te stoppen.

Conclusie

In het tijdperk van digitale transformatie, AI en big data hebben organisaties ontdekt dat de bescherming van data een grote verantwoordelijkheid vereist. Gegevens zijn waardevol en datalekken veroorzaken enorme schade aan de reputatie en inkomsten van elke organisatie. Het geavanceerde Stellar Cyber ​​USAP Starlight is geoptimaliseerd om bescherming te bieden tegen de geavanceerde aanvallen die het netwerk bedreigen, waardoor systeembeheerders erop kunnen vertrouwen dat kritieke activa goed worden beschermd.

Scroll naar boven