
Настав час, щоб технології кібербезпеки не відставали від супротивників. Тепер, коли ми бачили так багато успішних багатоетапних атак, нам потрібно переглянути те, як ми співвідносимо сигнали, які ми бачимо від усіх інструментів безпеки в наших середовищах. Кореляція корисна, але вона не завжди відображає повну картину. Який наступний етап у виявленні та реагуванні?
Щоб зрозуміти це, нам потрібно розглянути сучасні фреймворки, які допомагають командам безпеки організовувати свої щоденні завдання. Lockheed Martin Kill Chain був дуже популярним фреймворком, коли поширення шкідливого програмного забезпечення було основною тактикою. Він дуже добре описував різні етапи, які проходили зловмисники для розгортання свого корисного навантаження. Далі з'явився фреймворк MITRE ATT&CK. Його сьогодні використовують багато експертів, оскільки він є більш повним та описує тактику та методи, які зросли в популярності серед зловмисників протягом останніх кількох років.
Проблема цих великих і складних фреймворків полягає в тому, що дуже важко написати вручну правила для передбачення та співвіднесення всіх сигналів з джерел журналів. Обсяг журналів, які збираються та зберігаються, стрімко зростає. Це стало великою проблемою для обробки даних навіть для найменших партнерів. Що можна зробити, щоб вирішити цю проблему?
Інтеграція платформи безпеки та фреймворку є ключовою. Сьогодні багато платформ надають посилання на MITRE як частину своєї розвідки про загрози, але зазвичай це відбувається після факту. Нам потрібно організувати та представити сповіщення у фреймворку в режимі реального часу. Зловмисники повинні бути успішними на кількох етапах фреймворку, щоб досягти своєї мети. Нам потрібно бути успішними лише в зупинці їх на одному з етапів. Чим раніше етап, тим менше потрібно буде очищати. Є кілька ключових процесів, необхідних для досягнення цієї мети.
По-перше, вам потрібен стандартизований та збагачений набір даних. Ми більше не хочемо, щоб аналітики намагалися визначити, наскільки небезпечним є сигнал, доки не сталося щось не так – рішення має порівняти все з платформою розвідки загроз та збагатити набір даних цією інформацією до створення запису. Щойно дані будуть у стандартному форматі, компонент штучного інтелекту/модельного навчання може співвіднести сигнали від кількох векторів загроз у середовищі. Сповіщення організовані в ланцюжку знищення, який безпосередньо відповідає етапам системи атаки MITRE. Коли аналітик бачить сповіщення, у нього не виникає питань про те, як його пріоритезувати.
Для партнерів організація та управління сотнями сповіщень протягом дня є трудомістким та ресурсомістким завданням. Рішення повинно мати машинне навчання (ML), яке забезпечує додатковий рівень кореляції, зображуючи багатоетапні атаки як інциденти та надаючи кожному інциденту оцінку ризику. Це додатковий рівень ML, що виходить за рамки простої кореляції сповіщень. Він значно скоротить час. SOC аналітики групують сповіщення для аналізу. В ідеалі, рішення повинно надавати аналітикам можливість додавати або видаляти сповіщення з інциденту та налаштовувати оцінку загрози.
Stellar Cyber першим надає XDR-орієнтований ланцюжок знищення разом із покращеним машинним навчанням та управлінням сповіщеннями на основі інцидентів. Настав час використовувати автоматизацію машинного навчання для виявлення та зупинки зловмисників. Якщо ви хочете дізнатися більше, зверніться до brain@stellarcyber.ai


