Zarządzanie, ryzyko i zgodność z przepisami IUWorld w zakresie cyberbezpieczeństwa

Część I: Demistyfikacja zdrowia w sieci i polowanie na cyberzagrożenia

JEFF: Witamy w Cloud Expo. Czy mógłby Pan wyjaśnić, na czym polega polowanie na cyberzagrożenia?

SNEHAL: Jeff, dziękuję za gościnę. Najpierw porozmawiajmy o tym, czym jest cyberzagrożenie – ktoś próbuje ukraść twoje dane, włamując się do twoich kluczowych systemów cyfrowych. Pozwól, że opiszę trzy typy:

  • Zagrożeniem może być adres IP z kraju hakera, a ruch ten jest oznaką naruszenia.
  • Zagrożeniem może być ktoś, kto włamie się do Twojego systemu poczty e-mail i wykradnie tożsamość, teraz może uzyskać większy dostęp do innych systemów.
  • Zagrożeniem może być ktoś, kto usuwa dane z krytycznych serwerów - a teraz masz problem z oprogramowaniem ransomware.

JEFF: Czy zatem uważasz, że polowanie na cyberzagrożenia polega na dostrzeganiu złożonych ataków i powstrzymywaniu ich zanim wyrządzą realne szkody?

SNEHAL: poprawny Jeff, a polowanie na zagrożenia potrzebuje czegoś więcej niż SIEM dzienniki. Potrzebujesz ruchu sieciowego, analizy zachowań i świadomości aplikacji. Dzięki korelacji danych pochodzących z szerszego zestawu narzędzi można proaktywnie łączyć ze sobą złożone ataki obejmujące całą infrastrukturę IT. SIEMTylko temu brakuje tej kompleksowej widoczności. Uważamy również, że sztuczna inteligencja (AI) jest kluczowym czynnikiem umożliwiającym szerszej społeczności firm korzystanie z zaawansowanych technologii SOC rozwiązań. Komputery dobrze radzą sobie z dostrzeganiem wzorców, a uczenie maszynowe to sposób, aby im pomóc. SOC Zespoły skalują się, aby mogły skupić się na pracy strategicznej.

JEFF: Rozumiem, sztuczna inteligencja jest tu w Hongkongu gorącym tematem — zanim zagłębimy się w temat technologii, czy mógłbyś podzielić się z nami najczęstszymi wyzwaniami, z jakimi borykali się Twoi klienci, zanim pomogłeś im w rozwiązaniu Threat Hunting?

SNEHAL: Mimo że mieliśmy odpowiednie narzędzia, wielu naszych klientów podzieliło się porażkami, a nie sukcesami. Aby zrozumieć dlaczego, niedawno nawiązaliśmy współpracę z Enterprise Strategy Group – działającą pod nazwą ESG – aby zrozumieć wyzwania stojące przed klientami w Azji. Przyjrzyjmy się kluczowym wnioskom. Po pierwsze, zagrożenia rosną. Ponad 70% respondentów obserwuje z czasem coraz bardziej złożone ataki – nadal jednak nie wiedzą, co robić.

JEFF: Widzimy podobne wyzwania tutaj, w Hongkongu. W rzeczywistości najnowszy zaktualizowany podręcznik regulatora finansowego podkreśla wagę zarządzania zagrożeniami i podatnościami oraz potrzebę systematycznego monitorowania.

SNEHAL: Drugi wynik wskazuje na obawy związane z nadmierną ilością danych napływających do systemu. SOC, łatwo jest przegapić WŁAŚCIWE dane lub spędzić dużo czasu na przeszukiwaniu logów, które nie dają prawdziwego obrazu infrastruktury IT.

JEFF: Właśnie dlatego rynek pracy w Hongkongu jest tak konkurencyjny dla dobrych pracowników ochrony. Wszyscy są zajęci pisaniem zapytań, aby przeszukać mnóstwo danych.

SNEHAL: Dzięki za podzielenie się tym, Jeff, to ma sens. I na koniec, skoro praca zdalna jest teraz powszechna, a wiele aspektów infrastruktury znajduje się zarówno lokalnie, jak i w chmurach publicznych, ponad 70% klientów nadal uważa, że ​​ma „martwe punkty”. Ponownie. SIEMsame w sobie nie pomogą ci dostrzec zagrożeń

JEFF: W nowej normalności skalowalność i interoperacyjność w heterogenicznych środowiskach są zatem kluczowe. Porozmawiajmy teraz o rozwiązaniach, ponieważ rozumiemy, dlaczego zespoły ds. bezpieczeństwa potrzebują nowych pomysłów.

SNEHAL: Dzisiejsi hakerzy nie atakują w tradycyjny sposób — to jest kluczowe — podejście perymetryczne już nie zapewnia bezpieczeństwa. Teraz uzyskują dostęp do mało znanych zasobów i zaczynają gromadzić informacje o ważniejszych systemach, a następnie zdobywają cenniejsze informacje.

JEFF: Czy możesz wyjaśnić przykład na slajdzie?

SNHEAL: Jasne, załóżmy, że oznaczyłeś swojego prezesa jako osobę krytyczną i widzisz, że zalogował się w Tokio, a potem dwie godziny później w Sydney w Australii. To oczywiście niemożliwe, ale jego logowanie było prawidłowe. Następnie widzisz, jak używa poleceń, aby uzyskać dostęp do aplikacji, na przykład SSL, aby uzyskać dostęp do danych na serwerze SQL.

JEFF: Dlaczego prezes miałby używać protokołu SSL i dlaczego miałby szukać danych SQL? Coś jest bardzo podejrzane, ale wszystkie trzy działania są nadal prawidłowe, biorąc pod uwagę wszystko, co możemy ustalić na podstawie istniejących narzędzi i danych – prawda?

UZDROWIENIE: Dokładnie Jeff, podsumowując, czego naprawdę potrzebuje polowanie na zagrożenia, to sposób na połączenie wszystkich narzędzi i źródeł oraz przetworzenie ich za pomocą sztucznej inteligencji w celu znalezienia wzorców stworzonych specjalnie w celu znalezienia WŁAŚCIWYCH danych. Nazywamy to Otwarty-XDR – rozszerzone wykrywanie i reagowanie z możliwością integracji z dowolnym systemem, narzędziem lub źródłem danych. Tak jak rozszerzyliśmy zapory sieciowe o SIEMs, nadszedł czas, aby ponownie rozważyć sposób, w jaki budujemy SOC. Zbiór narzędzi - lub - kluczem jest inteligentna platforma.

JEFF: Z tego co słyszałem, chodzi o lepszą widoczność! I wykorzystanie sztucznej inteligencji do pozyskiwania ODPOWIEDNICH danych, które pomogą skuteczniej wykryć złożony atak.

SNEHAL: Dokładnie tak, Jeff

JEFF: Przyjrzyjmy się bliżej koncepcji widoczności i sztucznej inteligencji.

SNEHAL: Jasne, Jeff, to jest podstawa tego, jak myślimy. Chętnie podzielimy się naszymi przemyśleniami. Po pierwsze, jak widać po lewej, tradycyjny SOC ma kolekcję narzędzi. Wszystkie te narzędzia świetnie sprawdzają się w swoich konkretnych obszarach – takich jak SIEM dla kłód, UEBA dla zachowania i NTA dla ruchu sieciowego. Problem, który odkrywamy, polega na tym, że nadal istnieją martwe punkty między tymi narzędziami a krytycznymi wykryciami, które informują o złożonym ataku i są pomijane. Nawet jeśli niektóre z tych narzędzi wykorzystują uczenie maszynowe, martwe punkty uniemożliwiają spójne podejście.

JEFF: Rozumiem, że to ma sens. Jestem ciekaw, jak Twoim zdaniem klienci powinni pracować nad wyeliminowaniem tych luk i uzyskaniem zarówno wiedzy, jak i pełnej widoczności.

SNEHAL: Zdecydowanie, po prawej – naszym zdaniem jednym ze sposobów na połączenie wszystkich narzędzi jest myślenie o platformach, wykorzystanie otwartego systemu, który działa na obecnej infrastrukturze; aby pomóc w łączeniu złożonych ataków w całość. Teraz istnieje tylko jedno wspólne jezioro danych, a wszystkie dane w momencie ich pobierania są znormalizowane – analiza jest teraz znacznie szybsza, a sztuczna inteligencja pomaga w stosowaniu trendów big data do sortowania trendów długoterminowych i długoterminowych. Podsumowując, masz jeden panel do wizualizacji, analizy i reagowania na wszystkie wykrycia – wszystkie dane – wszystkie źródła, logi, ruch, wgląd w chmurę, sieć, punkty końcowe, użytkowników i aplikacje.

JEFF: Dzięki, Snehal. Myślę, że czas zobaczyć produkt w akcji! Przyjrzyjmy się przypadkowi użycia na żywo – czy możesz zrobić krótką demonstrację?

SNEHAL: Jasne, Jeff, zaraz przejdę do Threat Hunt i pokażę ci 4 kluczowe kroki: wykryję zhakowane urządzenie i zatrzymam atak. Po pierwsze , właśnie zidentyfikowałem zainfekowany serwer, który został zhakowany.

JEFF: Masz rację, Twój panel wydaje się łatwy w obsłudze.

SNEHAL: Dzięki Jeff, nasi klienci się z tym zgadzają i mówią, że szkolenie trwa tylko dni, a nie tygodnie. Teraz pokażę ci drugi krok. Otwieram nasz rekord Interflow, który jest czytelnym plikiem JSON. Teraz widzę, jak zhakowali ten serwer.

JEFF: Wygląda to na mnóstwo szczegółów w jednym pliku, wielu naszych klientów narzeka, że ​​muszą korzystać z kilku narzędzi, aby uzyskać pełny obraz wydarzenia

SNEHAL: Dzięki Jeff, zgadza się, zawiera również informacje o tym, jak sztuczna inteligencja przetwarzała każde zdarzenie, dzięki czemu masz gotowy do podjęcia działań rekord. Teraz spójrzmy na trzeci krok – zablokuję urządzeniu wysyłanie ruchu. Użyłem naszej biblioteki Threat Hunting do wywołania reakcji i zamknięcia portu.

Jeff: Widzę siłę zintegrowanej platformy – szybko podejmujesz działania za pomocą zaledwie kilku kliknięć. Właśnie w ten sposób pomagasz organizacjom w prowadzeniu SOC łatwiej!

SNEHAL: Zgadza się Jeff, nasi klienci mówią nam, że dramatycznie zwiększyli produktywność, w wielu przypadkach o kilka rzędów wielkości—to najlepszy sposób na zademonstrowanie potęgi sztucznej inteligencji. Zakończmy teraz ten przypadek użycia polowania na zagrożenia z rozszerzeniem czwarty i ostatni krok, sprawdzając, czy serwer infekuje teraz inne urządzenia, jak omówiliśmy wcześniej, jest to powszechny sposób, w jaki hakerzy infekują inne urządzenia w Twoim środowisku.
Widzisz, wiele innych urządzeń wymaga teraz uwagi.

JEFF: Dzięki Snehal, jestem przekonany, że naprawdę wiele zrobiłeś. Było to proste i zajęło ci tylko kilka minut.

JEFF: Snehal, myślę, że musimy zakończyć. Czy możesz streścić naszą dzisiejszą dyskusję?

SNEHAL: Jasne, Jeff, myślę, że najważniejszą rzeczą, jaką mogę teraz powiedzieć, jest to, że hakerzy używają nowych podejść, a klienci muszą przyjrzeć się nowym narzędziom do ich zwalczania. Zamiast narzędzi izolowanych, pomyśl w kategoriach platformy, która łączy narzędzia razem. Teraz masz lepszy sposób, aby zobaczyć właściwe dane, wiedzieć więcej i działać szybciej. Uważamy, że klienci są zmęczeni zamkniętymi systemami, są sfrustrowani blokowaniem dostawcy - systemy powinny być otwarte. Uważamy również, że nowe pomysły muszą wykorzystywać i wykorzystywać wszystkie istniejące narzędzia i źródła danych - i sprawiać, by działały lepiej dzięki mocy sztucznej inteligencji.

Następnie pomyśl o aplikacjach, a nie o skryptach. 
Miej bibliotekę gotowych aplikacji Playbook, które pomogą Twoim analitykom działać szybciej i pomogą Ci poszerzyć zakres talentów, z których możesz zatrudnić

JEFF: Dziękuję, Snehal. Celem tej sesji jest zapewnienie, że klient będzie mógł zobaczyć nowe, istotne detekcje, pochodzące z narzędzi i danych, którym już ufa. Wierzę, że rynkowi w Hongkongu spodoba się ten sposób myślenia!

Przewiń do góry