
Знову настав час змінити розмову про кібербезпеку.
Це не кібербезпека, що керується не даними , і не керована штучним інтелектом , про що ви, можливо, чули раніше – це і те, й інше, і навіть більше, набагато більше.
Це кібербезпека , що керується кореляцією . Йдеться про кореляцію багатьох виявлень, від дуже базових, як-от NGFW, до дуже просунутих, як-от EDR на основі штучного інтелекту, з різних джерел даних в єдиній цілісній платформі.

Ми чуємо про багато проблем безпеки від потенційних клієнтів, клієнтів та партнерів — чому? Тому що це частина того, що люди роблять — розділяють біль! Як ви можете знати чи ні, зловмисники мають доступ до тих самих інструментів, що й усі ми. Вони мають доступ як до великих даних, так і до технологій штучного інтелекту для більш просунутих атак.
Тим не менш, з огляду на зростання складних загроз, ми всі погоджуємося – не дивно, що ми чуємо такі послідовні теми:
- У мене недостатньо даних для ефективного виявлення, або
- Навпаки, у мене забагато даних, і я перевантажений
- У даних забагато шуму або забагато хибних тривог
- Нещодавно я спробував кілька просунутих інструментів, які використовують штучний інтелект/машинне навчання для зменшення шуму або хибних спрацьовувань, але цей інтелект є специфічним лише для кожного інструменту.
- У мене є багато незалежних інструментів, які не взаємодіють один з одним, що призводить до ізольованих відповідей та високих витрат.
Що ви можете зробити зі складною атакою, яка використовує ці виклики проти вас? Ось простий приклад:
- Ваш генеральний директор отримає електронний лист із вбудованою URL-адресою
- Ваш генеральний директор завантажує файл на свій ноутбук, перейшовши за URL-адресою
- Ваш генеральний директор отримує доступ до файлового сервера о 2-й годині ночі у будній день
- Ноутбук вашого генерального директора надсилає багато DNS-трафіку
Самі по собі, кожна з цих окремих подій може виглядати нормально. Якщо у вас розгорнуто правильні інструменти безпеки, деякі з яких мають просунуті технології машинного навчання, такі як EDR та UBA , ви можете виявити, що:
- Ваш генеральний директор отримує ФІШИНГ електронний лист із вбудованим ЗЛІДНИЙ URL-адреса.
- Ваш генеральний директор завантажує ШКІДЛИВЕ ПЗ файл на свій ноутбук, перейшовши за URL-адресою
- Ваш генеральний директор отримує доступ до файлового сервера о 2-й годині ночі у будній день. НЕНОРАЛЬНА ПОВЕДІНКА протягом терміну UBA
- Ноутбук вашого генерального директора надсилає багато DNS-трафіку через DNS ТУНЕЛЮВАННЯ
Це багато незалежного аналізу, проведеного чотирма різними інструментами. Як швидко та легко можна співвіднести ці події, щоб відстежити це порушення, і скільки людей потрібно, щоб зібрати все це разом, переглянувши багато різних екранів?
Давайте зробимо крок назад і запитаємо себе, як ми сюди потрапили. Очевидно, що існують три хвилі кібербезпеки , які надбудовуються одна над одною: зростання даних, зростання штучного інтелекту та зростання кореляцій.
1. Зростання обсягу даних — збільшення обсягу даних для досягнення повної прозорості.
Безпека, керована даними, була головною темою ери великих даних, де дані – це нове «золото». Все почалося з журналів та необроблених мережевих пакетів, окремо. Головною метою SIEMs полягав у зборі та агрегації журналів з різних інструментів і програм для забезпечення відповідності вимогам, розслідування інцидентів та управління журналами. ArcSight, один із застарілих SIEM інструменти, випущений у 2000 році, був типовим прикладом SIEM та система керування журналами. Необроблені пакети були зібрані та збережені як є для судово-медичної експертизи, незважаючи на те, що вони потребують багато місця для зберігання, і дуже важко просіяти цю величезну кількість пакетів, щоб знайти будь-які ознаки порушень. У 2006 році NetWitness знайшла рішення, аналізуючи необроблені пакети.
Ми швидко зрозуміли, що ні необроблені журнали, ні необроблені пакети окремо недостатньо ефективні для виявлення порушень, а необроблені пакети є занадто важкими та мають обмежене застосування, окрім криміналістики. Інформація, отримана з трафіку, така як Netflow/IPFix, яка традиційно використовується для моніторингу видимості мережі та продуктивності, почала використовуватися для безпеки. SIEMs також почали використовувати та зберігати дані Netflow/IPFix. Однак, через проблеми з технічною масштабованістю та витратами, SIEMs ніколи не ставали основним інструментом для аналізу трафіку.
З часом збирається більше даних: файли, інформація про користувачів, розвідка про загрози тощо. Мета збору більшої кількості даних була обґрунтованою – отримати повсюдну видимість – але сумарний виклик, реагування на критичні атаки, схожий на пошук голок у копиці сіна, особливо за допомогою ручного пошуку або правил, визначених людьми вручну. Це трудомістко та неефективно за часом.
Існує дві технічні проблеми, з якими стикається безпека, керована даними: як зберігати великі обсяги даних у великих масштабах, забезпечуючи ефективний пошук та аналіз, і як обробляти різноманітні дані, особливо неструктуровані, оскільки дані можуть бути будь-якого формату. Традиційні реляційні бази даних на основі SQL стикалися з обома цими проблемами. Попередні постачальники намагалися вирішити ці проблеми за допомогою багатьох власних рішень. На жаль, більшість із них були не такими ефективними, як те, що ми використовуємо сьогодні на основі NoSQL баз даних для озер великих даних.
Існує ще один виклик, що стоїть перед безпекою, керованою даними: архітектура програмного забезпечення для економічно ефективного створення масштабованої системи для корпоративних клієнтів. Типова 3-рівнева архітектура з фронтенд-логікою бізнес-процесів та рівнями баз даних стала великою перешкодою. Сучасні хмарні архітектури, що базуються на архітектурі мікросервісів з контейнерами, забезпечують набагато масштабованіші та економічно ефективніші рішення.
2. Зростання штучного інтелекту — використання машинного навчання з аналізом великих даних для пошуку та автоматизації виявлень
Коли у вас багато даних, що ви з ними робите? Як згадувалося раніше, з великим обсягом даних, їх перебір у пошуках значущих закономірностей є виснажливим та трудомістким. Якщо вашу ІТ-інфраструктуру якимось чином, на жаль, зламають, може знадобитися кілька днів, щоб це з'ясувати. Вже надто пізно, тому що шкода вже завдана, або конфіденційні дані вже викрадено. У цьому випадку занадто велика кількість даних стає проблемою. На щастя, ми спостерігаємо зростання машинного навчання завдяки розвитку алгоритмів машинного навчання, а також обчислювальної потужності.
Машини дуже добре виконують повторювану та виснажливу роботу дуже швидко, дуже ефективно та невпинно 24/7. Коли машини оснащені інтелектом, таким як можливості навчання, вони допомагають людям масштабуватися. Багато дослідників та постачальників у сфері безпеки почали використовувати штучний інтелект для вирішення проблеми, щоб допомогти їм знаходити ці ігли або бачити тенденції, приховані у великих наборах даних. Таким чином, зростання... Безпека на основі ШІУ цій сфері існує багато інновацій. Наприклад, багато компаній, що займаються виявленням та реагуванням на кінцеві точки (EDR), використовують штучний інтелект для вирішення проблем безпеки кінцевих точок; багато компаній з аналізу поведінки користувачів та об'єктів (UEBA) компанії, що використовують штучний інтелект для боротьби з внутрішніми загрозами, та багато інших аналіз мережевого трафіку (NTA) компанії, що використовують штучний інтелект для пошуку аномалій мережевий трафік моделі.
Якщо дані – це нове золото, то порушення, виявлені за допомогою штучного інтелекту, – це як ювелірні вироби, виготовлені із золота. Потрібно багато часу, терпіння та наполегливої праці, щоб зробити красиві ювелірні вироби вручну зі звичайного золота. За допомогою машин, особливо передових, стає можливим комерційне виробництво чудових ювелірних виробів.
На поверхні, з Безпека на основі ШІ, велика кількість даних стає меншою проблемою, оскільки машинне навчання зазвичай вимагає багато даних для навчання моделі та вивчення закономірностей. Навпаки, недостатня кількість даних, очевидно, є проблемою, оскільки чим менше даних, тим менш точною і, отже, менш корисною стає модель машинного навчання. Однак з часом дослідники поступово усвідомили, що правильні дані набагато важливіші. Занадто багато даних без правильної інформації – це просто марна трата обчислювальної потужності для машинного навчання, а також марна трата місця для зберігання даних. Багато попередніх UEBA постачальники з рішеннями, заснованими на журналах з SIEM інструменти засвоїв цей важкий урок. SIEM можливо, зібрано багато журналів, але лише деякі з них містять правильну інформацію, пов’язану з поведінкою користувачів. Тож, хоча безпека на основі даних створює чудову основу для Безпека на основі ШІ, щоб створити масштабовані та точні Безпека на основі ШІ, правильні дані набагато важливіші.
Використання штучного інтелекту безумовно допомагає полегшити проблеми з великими даними, але воно має свої проблеми. Наприклад, обидва UEBA і NTA використовують машинне навчання без учителя для аналізу поведінки. Однак аномальна поведінка, що спостерігається у користувача або від мережевий трафік не обов'язково означає інцидент безпеки. Ці інструменти можуть генерувати багато шуму, що призводить до втоми пильності. Крім того, розумні хакери зазвичай проходять кілька етапів ланцюжка знищення, перш ніж їх можна викрити. Як можна відновити слід порушення та усунути першопричину?
Існує ще один великий виклик, з яким стикається безпека на основі штучного інтелекту : вартість – капітальні витрати на самі інструменти, вартість інфраструктури обчислень та сховища, що використовуються цими інструментами, та вартість експлуатації стількох різних інструментів у їхніх ізольованих системах з різними екранами.
Отже, навіть якщо кожен інструмент має можливість звести гігабайти або терабайти даних до короткого списку кількох критичних виявлень, питання все ще залишається: «Що ви втрачаєте, не об’єднавши ці інструменти в єдину платформу та не зіставивши виявлення між усіма інструментами та каналами?»
3. Зростання кореляцій — співвідносьте виявлення та автоматизуйте реагування на всій поверхні атаки на одній платформі
З цією новою хвилею розмова зміщується від даних та штучного інтелекту до кореляцій. Очевидно, що ця хвиля побудована на двох попередніх хвилях. Однак, головне — вийти за рамки даних та інструментів, і об’єднати все в одну платформу. Слідуючи нашій ранній аналогії із золотом та ювелірними виробами, йдеться про те, щоб підібрати правильний комплект ювелірних виробів та зібрати його на людині, щоб він виглядав гарно в цілому.
Аналітики з безпеки з ESG, Gartner, Forrester, IDC та Omdia погоджуються, що ця зміна мислення від ізольованих інструментів до консолідованої платформи є ключовою для того, щоб допомогти нам бачити та реагувати на критичні порушення. Зокрема, платформа повинна застосовувати цілісний підхід та враховувати кореляцію виявлень у мережі, хмарі, кінцевих точках та додатках – на всій поверхні атаки.
Ключовими цілями кореляції виявлених даних між інструментами, каналами та середовищами є підвищення точності виявлення, виявлення складних атак шляхом поєднання слабших сигналів від кількох інструментів для виявлення атак, які в іншому випадку могли б бути проігноровані, а також підвищення операційної ефективності та продуктивності. Повна видимість більше не означає пошук правильних даних, а радше пошук складних атак.
Для цього слід врахувати Open XDR. XDR – це комплексне рішення для забезпечення безпеки з тісною інтеграцією багатьох програм безпеки на єдиній платформі з єдиним інтерфейсом. Воно автоматично збирає та співвідносить дані з кількох інструментів, покращує виявлення та забезпечує автоматизовані відповіді. Платформа, що об’єднує інструменти та програми, суттєво знижує витрати, як на інструменти, так і на інфраструктуру, водночас підвищуючи операційну ефективність завдяки простому у використанні єдиному інтерфейсу.
Ми вважаємо, що існує п'ять основних основоположних вимог XDR:
- Централізація нормалізованих та збагачених даних з різних джерел даних, включаючи журнали, мережевий трафік, програми, хмара, розвідка загроз тощо.
- Автоматичне виявлення подій безпеки на основі даних, зібраних за допомогою розширеної аналітики, такої як NTA, UBA та EBA.
- Кореляція окремих подій безпеки у вигляді загального представлення.
- Централізована можливість реагування, яка взаємодіє з окремими продуктами безпеки.
- Хмарна архітектура мікросервісів для гнучкості розгортання, масштабованості та високої доступності.
На завершення, Stellar Cyber — єдиний спеціально створений Open XDR платформа, яка обробляє та курує все кібербезпека дані для виявлення, кореляції та реагування по всьому ланцюжку знищення. Хвиля кореляцій розпочалася, і ви можете насолоджуватися цією подорожжю разом з нами!
SIEMs – ПОРОЖНІ ОБІЦЯНКИ?
SIEMбули основою операцій безпеки протягом десятиліть, і це слід визнати. Однак SIEMдали багато великих обіцянок, і донині не виконали багатьох із них…



