IUWorld Cybersecurity Governance, Panganib at Pagsunod

Bahagi I: Demystifying Cyber ​​Health at Cyber ​​Threat Hunting

JEFF: Maligayang pagdating sa Cloud Expo, maaari mo bang ipaliwanag kung ano ang cyber threat hunting?

SNEHAL: Jeff, salamat sa pag-host sa amin. Una, pag-usapan natin kung ano ang isang cyber threat -- may isang taong nagtatangkang kumuha ng iyong data sa pamamagitan ng pagpasok sa iyong mga kritikal na digital system. Hayaan ninyong ilarawan ko ang tatlong uri:

  • Ang isang banta ay maaaring isang IP address mula sa isang hacker na bansa, at ang trapikong iyon ay tanda ng isang paglabag.
  • Ang isang banta ay maaaring isang taong sumisira sa iyong mga system ng email at magnakaw ng pagkakakilanlan, ngayon makakakuha sila ng mas maraming pag-access sa iba pang mga system.
  • Ang isang banta ay maaaring isang tao na nagtanggal ng data mula sa mga kritikal na server — at mayroon ka ngayong isyu ng ransomware.

JEFF: Kaya sinasabi mo ba na ang cyber threat hunting ay isang kasanayan sa pagkakita ng isang napakakumplikadong pag-atake at pagpapahinto nito bago pa man magkaroon ng tunay na pinsala?

SNEHAL: iwasto si Jeff, at ang pangangaso ng banta ay nangangailangan ng higit pa sa SIEM mga troso Kailangan mo ng trapiko sa network, analytics ng pag-uugali at kamalayan ng application. Sa pamamagitan ng pag-uugnay ng datos sa mas malawak na hanay ng mga tool, maaari mong aktibong pagsama-samahin ang mga kumplikadong pag-atake sa lahat ng imprastraktura ng IT. SIEMtanging ang kulang sa komprehensibong kakayahang makitang ito. Nakikita rin namin ang AI – artificial intelligence – bilang isang pangunahing tagapagtaguyod upang matulungan ang mas malawak na komunidad ng mga kumpanya na samantalahin ang mga advanced na SOC mga solusyon. Mahusay ang mga computer sa pagtingin ng mga pattern, at ang machine learning ay isang paraan upang makatulong SOC lumalawak ang mga koponan upang makapagtuon sila sa estratehikong gawain.

JEFF: Nakikita ko, mainit na paksa ang AI dito sa Hong Kong — Bago natin palalimin ang ating pag-aaral sa teknolohiya, maaari mo bang ibahagi ang mga karaniwang hamong naranasan ng iyong mga customer bago mo sila tinulungan sa Threat Hunting?

SNEHAL: Kahit na mayroon nang lahat ng tamang kagamitan, marami sa aming mga customer ang nagbahagi ng mga pagkabigo sa halip na mga tagumpay. Upang makatulong na maunawaan kung bakit, kamakailan ay nakipagtulungan kami sa Enterprise Strategy Group – tinatawag silang ESG – upang maunawaan ang mga hamon ng customer sa Asya. Tingnan natin ang mga pangunahing konklusyon. Una, tumataas ang mga banta. Mahigit 70% ng mga respondent ang nakakakita ng mas kumplikadong mga pag-atake sa paglipas ng panahon—hindi pa rin sila sigurado kung ano ang gagawin.

JEFF: Nakakakita kami ng mga katulad na hamon dito sa Hong Kong. Sa katunayan, ang pinakabagong na-update na manwal ng patakaran ng regulator sa pananalapi ay nagbibigay-diin sa kahalagahan ng pamamahala ng banta at kahinaan at ang pangangailangan para sa sistematikong proseso ng pagsubaybay.

SNEHAL: Ang pangalawang resulta ay nagpapakita ng pag-aalala tungkol sa napakaraming datos na pumapasok sa SOC, madaling makaligtaan ang TAMANG datos, o gumugol ng maraming oras sa paghahanap sa mga log na hindi nagpapakita ng tunay na larawan ng iyong imprastraktura ng IT.

JEFF: Kaya ito ang dahilan kung bakit napakakompetitibo ng merkado ng trabaho sa Hong Kong para sa mahuhusay na tao sa seguridad. Abala silang lahat sa pagsusulat ng mga query para maghanap sa maraming datos.

SNEHAL: Salamat sa pagbabahagi niyan Jeff, may katuturan naman, at panghuli, dahil karaniwan na ang mga remote worker ngayon at maraming aspeto ng iyong imprastraktura ngayon, parehong on-premises at nasa public clouds, mahigit 70% ng mga customer ang nagsasabing sa tingin pa rin nila ay mayroon silang mga blind spot. Muli, SIEMHindi lang iyon makakatulong sa iyo na makita ang mga banta

JEFF: Para sa bagong normal, mahalaga ang scalability at interoperability sa iba't ibang kapaligiran. Ngayon, pag-usapan natin ang mga solusyon, dahil naiintindihan natin kung bakit kailangan ng mga security team ng mga bagong ideya.

SNEHAL: Hindi ka inaatake ng mga hacker ngayon sa mga tradisyunal na paraan—ito ang mahalaga—hindi ka na napoprotektahan ng perimeter approach. Ngayon, nakakakuha na sila ng access sa mga low-profile na asset at nagsisimulang mangalap ng impormasyon tungkol sa mas kritikal na mga sistema, pagkatapos ay kukuha na sila ng mas mahalagang impormasyon.

JEFF: Maaari mo bang ipaliwanag ang halimbawa sa slide?

SNHEAL: Sige, sabihin nating tinawag mo ang iyong CEO bilang isang kritikal na tao, at nakita mo lang na nag-log in sila sa Tokyo at pagkatapos ay sa Sydney Australia makalipas ang dalawang oras. Malinaw na imposibleng mangyari ang paglalakbay na iyon, ngunit balido ang kanyang pag-log in. Pagkatapos ay makikita mo siyang gumagamit ng mga utos para ma-access ang isang application, halimbawa ang SSL para ma-access ang data sa isang SQL server.

JEFF: Bakit gagamit ng SSL ang CEO at bakit siya maghahanap ng SQL data? May kahina-hinala, pero ang tatlong aksyon na ito ay balido pa rin batay sa lahat ng ating matitiyak mula sa mga umiiral na tool at data—tama ba?

SNHEAL: Saktong Jeff, upang buod kung ano talaga ang kailangan ng Threat Hunting ay isang paraan upang pagsama-samahin ang lahat ng iyong mga tool at feed, at iproseso ito sa AI upang makatulong na makahanap ng mga pattern, binuo ng layunin upang mahanap ang TAMA na data. Tinatawag namin ito Bukas-XDR –pinalawak na pagtuklas at tugon na may kakayahang mag-integrate sa anumang system, tool o data feed. Tulad ng pagpapalawak namin ng mga firewall gamit ang SIEMs, panahon na para pag-isipang muli kung paano tayo bubuo ng isang SOC. Isang koleksyon ng mga tool - o - isang matalinong platform ang susi.

JEFF: Kaya sa pagkakarinig ko nito, ang mahalaga talaga ay ang Mas Mahusay na Visibility! At ang paggamit ng AI para makuha ang TAMANG datos na makakatulong sa iyong makita ang kumplikadong pag-atake nang mas mahusay.

SNEHAL: Tama iyan Jeff

JEFF: Kaya't ating suriin nang mas malalim ang ideyang ito ng visibility at AI.

SNEHAL: Sure Jeff, ito ang pundasyon ng kung paano tayo nag-iisip. Masaya kaming ibinahagi ang aming saloobin. Una gaya ng makikita mo sa kaliwa, isang tradisyonal SOC ay may koleksyon ng mga kagamitan. Ang mga kagamitang ito ay mahusay na gumagana sa kani-kanilang mga partikular na larangan – tulad ng SIEM para sa mga troso, UEBA para sa pag-uugali at NTA para sa trapiko sa network. Ngayon, ang isyu na aming nahahanap ay mayroon pa ring mga blind spot sa pagitan ng mga tool na ito at mga kritikal na pagtuklas na nagsasabi sa iyo tungkol sa isang komplikadong pag-atake at napalampas. Kahit na ang ilan sa mga tool na ito ay gumagamit ng pag-aaral ng makina, pinipigilan ng mga blind spot ang isang cohesive na diskarte.

JEFF: Nakikita kong may katuturan iyan. Gusto kong makita kung paano sa tingin mo dapat magtulungan ang mga customer upang matakpan ang mga kakulangang ito at makakuha ng parehong katalinuhan at komprehensibong visibility.

SNEHAL: Oo naman, sa kanan – sa tingin namin ang isang paraan para pagsama-samahin ang lahat ng iyong mga tool ay ang pag-iisip tungkol sa mga platform, ang paggamit ng isang open system na nakapatong sa iyong kasalukuyang imprastraktura; upang makatulong na pagdugtungin ang mga kumplikadong pag-atake. At ngayon ay mayroon na lamang isang karaniwang data lake, kung saan ang lahat ng data sa pag-ingest ay normalized – mas mabilis na ngayon ang pagsusuri, at tinutulungan ka ng AI na ilapat ang mga trend ng big data upang pag-uri-uriin ang mga trend sa hinaharap at pangmatagalang panahon. Sa buod, mayroon kang isang pane ng salamin para mailarawan, suriin, at tumugon sa lahat ng mga detection—lahat ng data—lahat ng source, log, trapiko, visibility sa cloud, network, endpoint, user, at application.

JEFF: Salamat Snehal, sa tingin ko oras na para makita ang produkto kung paano ito gagamitin! Tingnan natin ang isang live na use case – maaari ka bang gumawa ng maikling demo?

SNEHAL: Sige Jeff, pupunta ako sa Threat Hunt ngayon, at ipapakita ko sa iyo ang 4 na mahahalagang hakbang, tutukuyin ko ang isang na-hack na device at ititigil ang pag-atake. Una , natukoy ko lang ang isang nahawaang server, na-hack na ito.

JEFF: Tama ka diyan, mukhang madaling gamitin ang dashboard mo.

SNEHAL: Salamat Jeff, sumasang-ayon ang aming mga customer at sinasabi sa amin na ang pagsasanay ay tumatagal lamang ng ilang araw, hindi linggo. Ngayon, hayaan ninyong ipakita ko sa inyo ang pangalawang hakbang, binubuksan ko ang aming Interflow record, na isang readable JSON, ngayon ay nakikita ko na kung paano nila na-hack ang server na ito.

JEFF: Mukhang maraming detalye sa isang file, marami sa aming mga customer ang nagrereklamo na kailangan nilang gumamit ng ilang tool para makabuo ng kumpletong larawan ng isang kaganapan.

SNEHAL: Salamat Jeff, tama iyan, kasama rin dito kung paano pinoproseso ng AI ang bawat kaganapan, para mayroon kang naaaksyunang rekord. Ngayon, tingnan natin ang ikatlong hakbang, haharangan ko ang device sa pagpapadala ng trapiko. Ginamit ko ang aming Threat Hunting library para mag-trigger ng tugon, para isara ang port.

JEFF: Nakikita ko ang kapangyarihan ng isang pinagsamang plataporma – mabilis kang kumikilos sa ilang pag-click lamang. Ganito mo talaga tinutulungan ang mga organisasyon na maging maayos ang pagpapatakbo ng SOC mas madali!

SNEHAL: Tama Jeff, sinabi sa amin ng aming mga customer na madagdagan ang kanilang pagiging produktibo, sa maraming mga kaso maraming mga order ng lakas—ito ang pinakamahusay na paraan upang maipakita ang lakas ng AI. Ngayon tapusin natin ang paggamit ng Threat Hunting na gamit ang ikaapat at pangwakas na hakbang, sa pamamagitan ng pagtingin kung ang server ay nahahawa na ngayon sa iba pang mga aparato, tulad ng unang napag-usapan, ito ay isang pangkaraniwang paraan na nahahawa ng mga hacker ang ibang mga aparato sa iyong kapaligiran.
Kita n'yo, maraming iba pang mga aparato ang nangangailangan ng pansin ngayon.

JEFF: Salamat Snehal, kumbinsido akong marami ka talagang nagawa at simple lang iyon at ilang minuto lang talaga ang itinagal.

JEFF: Snehal, sa tingin ko kailangan na nating tapusin ito, maaari mo bang ibuod ang ating talakayan ngayon?

SNEHAL: Sure Jeff, sa palagay ko ang pinakamahalagang bagay na masasabi ko ay ngayon na ang mga hacker ay gumagamit ng mga bagong diskarte, kailangang tumingin ang mga customer ng mga bagong tool upang labanan sila. At sa halip na mga siled tool, isipin ang mga tuntunin ng isang platform na magkakaugnay ng mga tool. Ngayon mayroon kang isang mas mahusay na paraan upang makita ang tamang data, malaman ang higit pa, at kumilos upang tumugon nang mas mabilis. Sa palagay namin pagod na ang mga customer sa mga nakasarang system, nabigo sila sa lock-in ng vendor - dapat bukas ang mga system. Sa tingin din namin kailangan ng mga bagong ideya na gamitin at magamit ang lahat ng mga mayroon nang mga tool at feed ng data - at gawin itong mas mahusay na gumana sa pamamagitan ng kapangyarihan ng AI.

Susunod, mag-isip tungkol sa mga app, hindi sa mga script. 
Magkaroon ng isang silid-aklatan ng paunang built na mga application ng playbook na makakatulong sa iyong mga analista na kumilos nang mas mabilis, at matulungan kang mapalawak ang talento na maaari mong kunin mula sa

JEFF: Salamat Snehal, Kaya ang layunin ng sesyon na ito ay upang matiyak na ang customer/kliyente ay makakakita ng mga bagong pagtuklas na makabuluhan, at hango sa mga kagamitan at datos na pinagkakatiwalaan mo na. Naniniwala ako na magugustuhan ng merkado ng Hong Kong ang ganitong paraan ng pag-iisip!

Mag-scroll sa Tuktok