Was SUNBURST echt een Zero-day-aanval?

SUNBURST echt een Zero-day-aanval?
De meeste bedrijven die worden getroffen door de SolarWinds aanval ervan vernomen van het Department of Homeland Security. Zou het niet beter voor hen zijn geweest om van hun te hebben geleerd MSP/MSSP voordat het DHS kwam bellen? Met Stellaire Cyber, zou je het meteen hebben geweten.

De reden dat deze inbreuk zo succesvol was, was dat de aanvallers gebruik maakten van een vertrouwde bron - de softwarefabrikant - om hun code via een productupdate in het netwerk van de klant op de SolarWinds-server te installeren. Dit verschilt niet veel van phishing- of brute force-aanvallen die vertrouwde servers of gebruikers in gevaar brengen om hun toolkits te implementeren. Zodra de code in het netwerk is geïnstalleerd, scannen de aanvallers deze zorgvuldig op extra apparaten. Vervolgens beginnen ze de extra middelen die ze tijdens de scan vinden, te exploiteren. Hun uiteindelijke doel is om een ​​database te vinden die gevoelige gegevens bevat die ze kunnen verzamelen voor exfiltratie.

Individueel genomen, zouden veel van deze acties dat ook doen
1) helemaal geen waarschuwing activeren of
2) Maak meerdere niet-gerelateerde waarschuwingen.
Wat ontbrak was het correlatie van gebeurtenissen uit veel verschillende gegevensbronnen, om alles samen te voegen tot een compleet evenement.

cyberaanvallen

Wanneer de ZONNESTRAAL aanval werd openbaar gemaakt, Stellar Cyber ​​simuleerde het in ons lab binnen 12 uur na de aankondiging. Wat we ontdekten is dat onze Open XDR intelligent SOC Het platform identificeerde de gebeurtenis onmiddellijk en maakte gebruik van onze eigen, op machine learning gebaseerde detectiemethoden om deze specifieke dreiging te correleren en te detecteren. We gebruikten ook de bestaande tools in de omgeving om alle laterale bewegingen en andere belangrijke acties van de aanvaller te detecteren.

Een ander probleem dat deze gebeurtenis nog bedreigender maakte, was dat de SolarWinds tool set houdt een compleet overzicht bij van alle apparaten in de omgeving en hun patchniveau. Toen het eenmaal was gecompromitteerd door de update, voorzag het de aanvallers van een routekaart naar de andere apparaten, zodat ze precies wisten welke exploits met succes zouden worden geladen. Het is dezelfde strategie die aanvallers vorig jaar gebruikten om zich op andere RMM-fabrikanten te richten.

Deze use case illustreert dat om uw service verder te laten gaan dan handmatige, op regels gebaseerde detectie, niet alle machine learning-oplossingen op dezelfde manier worden gemaakt.  Stellaire Cyber neemt niet zomaar logboeken op en probeert ze te begrijpen. We extraheren de beveiligingsmetadata zeer zorgvuldig uit de oorspronkelijke logboekbron, voegen meerdere bronnen van dreigingsinformatie toe over elk relevant aspect van de metadata en creëren een enkel recordformaat voordat het wordt geanalyseerd. Vervolgens maken we gebruik van onder toezicht staande, niet onder toezicht staande en adaptieve ML-modellen om afwijkingen van normaal te detecteren en deze te correleren tot actiegerichte beveiligingsgebeurtenissen, zodat u uw klanten kunt beschermen VOORDAT ze horen van Homeland Security.

Scroll naar boven