Частина II: Управління поведінкою користувачів та сутностей
(10-хвилинне обговорення та демонстрація)
Джефф: Ласкаво просимо до другого епізоду серії IUWorld «Лідерство в думках» з кібербезпеки GRC – Управління ризиками та дотриманням вимог. Щиро вітаємо всіх, хто приєднався до нас у цьому вебінарі. Перш за все, дозвольте мені представити команду. Мене звати Джефф Чау , директор з цифрової трансформації IUWorld.
Зі мною сьогодні тут Snehal Contractor від Stellar Cyber. Снехал є віце-президентом, відповідальним за всесвітню системну інженерію та технічне обслуговування.
Вітаємо Снехала з приєднанням до серії «Лідерство думок IUWorld» . Далі я хочу представити IUWorld.
Ми маємо 20-річний досвід у сфері ІКТ; коріння нашої компанії базується в Гонконзі, Макао та тому, що ми зараз називаємо Великою затокою Сан-Франциско. Нашими клієнтами є банки та фінансові установи, урядові установи та неурядові організації, комерційні підприємства та ігрові курорти. Сьогодні ми спеціалізуємося на послугах кібербезпеки з акцентом на інновації GRC.
Спосіб нашої роботи полягає в тому, щоб за допомогою цих технологічних інновацій створювати організаційне бізнес-кейсування для стійкості бізнесу. Я люблю називати це «Трансформаційним проектом».
Перейдемо до сьогоднішньої теми – аналіз поведінки користувача (UEBA).
Визнаючи зростаючу важливість регуляторних технологій (Regtech), одним із ключових аспектів є вивчення поведінки користувачів та суб'єктів господарювання в організації для забезпечення пруденційного управління ризиками та дотримання нормативних вимог.
Давайте розглянемо визначення UEBAЙдеться про те, чи має хтось доступ до свого користувача/системи в межах своїх даних, мережевого хоста.
Це означає, як можна контролювати міжсистемний зв'язок та взаємодію людини з програмами, а також ідентифікувати зловмисних інсайдерів/зовнішніх атакувальників, які проникають в їхні організації.
Це приклад використання Regtech в аналітиці діяльності – як штучний інтелект може допомогти отримати уявлення про цю поведінку (що вважається нормальним, а що аномалією, яку можна своєчасно виявити).
Дійсно, саме прозорість, узгодженість та стандартизація є тим, як організація забезпечує належне тлумачення правил.
ДЖЕФФ: Привіт, Снехале, сьогодні я хочу почути твої думки щодо аналізу поведінки користувачів – UEBA — і як ви бачите, як це трансформує управління, ризики та дотримання вимог
СНЕХАЛ: Джефе, дякую за ще одну зустріч з нами. І я повністю з тобою згоден. UEBA трансформує кібербезпеку і фактично перебуває в центрі уваги завдяки нашій новій реальності
- Наші клієнти та партнери кажуть, що тепер у них багато нових віддалених користувачів, що змінює всі ваші базові показники та створює нові вектори атак.
- А багато організацій мають ще більше хмарної та SaaS-інфраструктури, що потенційно обмежує видимість та втрату контролю.
- З цими викликами, UEBA забезпечує ваш SOC команда може швидше виявляти складні атаки — користувачі та об’єкти, зрештою, є стратегічним способом пошуку складних зловмисників
ДЖЕФФ: Тож ти кажеш, що UEBA досить стратегічно з огляду на нашу нову нормальність?
СНЕХАЛ: Виправте Джеффа, і UEBA потребує більше, ніж SIEM журнали, вам потрібен мережевий трафік, обізнаність про додатки, хмарні технології та SaaS. Зіставляючи дані з ширшого набору інструментів, ви можете проактивно об'єднувати складні атаки в усі ІТ-інфраструктури. SIEMсамі по собі s не мають такої всебічної видимості та змушують вас використовувати талановитих аналітиків безпеки для написання запитів.
Ми бачимо ШІ – штучний інтелект— як ключовий фактор, що допомагає ширшій спільноті компаній скористатися перевагами передових технологій SOC рішення. Комп'ютери добре бачать закономірності. Штучний інтелект — це спосіб допомогти SOC команди масштабуються, щоб вони могли зосередитися на стратегічній роботі.
ДЖЕФФ: Бачу, ШІ — гаряча тема тут, у Гонконзі — перш ніж ми заглибимося в це UEBA, чи можете ви розповісти про поширені проблеми, з якими стикалися ваші клієнти, перш ніж ви їм допомогли?
СНЕХАЛ: Навіть за наявності всіх необхідних інструментів, багато наших клієнтів розповідали про невдачі, а не про успіхи. Проблема полягає у видимості – організації стикаються з користувачами та організаціями практично скрізь.
- У хмарі
- На передумові
- Вдома
- Проходження через фізичну мережу
Ваша поверхня атаки більша, ніж будь-коли, — і — динамічна
ДЖЕФФ: Я розумію, чому ізольовані інструменти не допоможуть, потрібно дивитися на все і навіть на те, що між ними!
СНЕХАЛ: Правильно, Джефе, ми називаємо це комплексною видимістю та маємо запатентовану сенсорну технологію, яка гарантує, що ви бачите все через хмару, кінцеві точки, мережу та користувачів — будь-де!!
ДЖЕФФ: Для нової реальності масштабованість та сумісність у різних гетерогенних середовищах є надзвичайно важливими.
ДЖЕФФ: Чи можете ви продемонструвати нашій аудиторії цю ідею комплексної видимості — як ви відстежуєте поведінку користувача чи організації?
СНЕХАЛ: Джефе, звісно, дозвольте мені відкрити графічний інтерфейс і звернути вашу увагу на цю кнопку «ЗБІРАТИ». Як ви можете бачити ліворуч, ми отримуємо безліч джерел даних. Праворуч ви також бачите конектори, які допомагають нам збирати дані користувачів та сутностей з AWS, Microsoft365, Google Cloud, а також електронної пошти, системних журналів, мережі. З цих даних ми витягуємо інформацію про користувачів та сутності. Тепер дозвольте мені детальніше розглянути подію. Тут я можу показати вам потужність наших записів Interflow, які фіксують все про кожен інцидент поведінки користувача та сутності.
Ми виконуємо глибоку перевірку пакетів (DPI) усіх отриманих даних, що допомагає нам ще краще зрозуміти поверхню вашої атаки.
Ми можемо спостерігати атаки тунелювання DNS. Ми можемо повідомити вам, які програми викрадаються. Ми об'єднуємо всі ці дані зі сторонніми даними про загрози, такими як геолокація, щоб забезпечити вам повну картину для аналізу безпеки.
ДЖЕФФ: Снехал, вражаюче, я також бачу, що це читабельно, тому я впевнений, що ви можете пошукати цю інформацію
СНЕХАЛ: Правильно, Джефе, у нас є одне озеро даних, де зберігаються всі ці метадані, і ми проводимо аналіз великих даних, щоб допомогти вам побачити тенденції – коли поведінка користувача або сутності змінюється, наш ШІ виявляє це як критичне аномальне виявлення.
ДЖЕФФ: Снехале, чи можемо ми тепер глибше розглянути поведінку користувачів? Я думаю, у тебе є деякі цікаві висновки.
СНЕХАЛ: Дякую, Джефе, так. Сьогоднішні хакери не атакують вас традиційними способами — це ключовий фактор — підхід до периметра чи підхід із захопленням журналів більше не захищає вас. Тепер вони отримують доступ до маловідомих активів і починають збирати розвідувальні дані про більш критичні системи через горизонтальне переміщення, а потім вони переходять до ціннішої інформації.
ДЖЕФФ: Чи можете ви пояснити приклад на слайді?
SNHEAL: Звичайно, припустимо, ви позначили свого генерального директора як критично важливу людину, і ви бачите, що він увійшов у систему в Токіо, а потім у Сіднеї, Австралія, через дві години. Це явно неможлива подія подорожі, проте його вхід був дійсним. Потім ви бачите, як він використовує команди для доступу до програми, скажімо, SSL для доступу до даних на сервері SQL.
ДЖЕФФ: Чому генеральний директор має використовувати SSL і чому він має шукати дані SQL? Щось дуже підозріле та відрізняється від його звичайної поведінки, але всі три дії все ще є дійсними, виходячи з усього, що ми можемо встановити з існуючих інструментів та даних, чи не так?
ЗЦІЛЕННЯ: Саме так, Джеффе, підсумовуючи UEBA справді потрібен спосіб об’єднати всі ваші інструменти та канали, а також обробити їх за допомогою штучного інтелекту, щоб допомогти знайти закономірності та спеціально розроблені для пошуку ПРАВИЛЬНИХ даних. Ми називаємо це ВІДЧИНЕНО--XDR –розширене виявлення та реагування з можливістю інтеграції з будь-якою системою, інструментом чи потоком даних. Так само, як ми доповнили брандмауери за допомогою SIEMнастав час переглянути, як ми будуємо SOCКлючем є набір інструментів – або ж – інтелектуальна платформа.
ДЖЕФФ: Тож, наскільки я розумію, йдеться про поведінку користувачів із широкою видимістю, що здається чудовим способом виявити злом?
СНЕХАЛ: Саме так, Джеффе.
ДЖЕФФ: Дякую, Снехале, чи можемо ми глибше розглянути Stellar Cyber? Open XDR платформа? Покажіть нам, як саме ви можете ідентифікувати критичний актив і перевірити, чи він заражений?
СНЕХАЛ: Звичайно, Джеффе. По-перше, я щойно виявив заражений сервер, його зламали. Наш UEBA Можливість допомогла виявити зараження. Я заблокую пристрій від надсилання трафіку. Я використав нашу бібліотеку Threat Hunting, щоб викликати відповідь, закрити порт. Тепер давайте завершимо цей варіант використання останнім кроком, перевіривши, чи сервер зараз заражає інші пристрої, як ми спочатку обговорювали, це поширений спосіб, яким хакери заражають інші пристрої у вашому середовищі, здійснюючи латеральний рух. Бачите, багато інших пристроїв тепер потребують уваги.
ДЖЕФФ: Дякую, Снехале, я переконаний, що бачу, що ти справді багато зробив, і це було просто і зайняло лише кілька хвилин.
ДЖЕФФ: Остання тема, яку я хотів би розглянути, це дотримання вимог. Багатьом нашим клієнтам потрібно щорічно або навіть частіше впроваджувати ініціативи щодо дотримання вимог та управління. Як ваша платформа підтримує звітність?
СНЕХАЛ: Чудове зауваження, Джефе, ми вклали багато можливостей у наш механізм звітності, як ви можете бачити тут. У нас є багато попередньо створених шаблонів, наприклад, відповідність PCI, відповідність CIS та відповідність HIPAA.
ДЖЕФФ: Чи можете ви легко створювати звіти для клієнтів?
СНЕХАЛ: Звичайно, Джефе, ми можемо створити звіт про клієнта з будь-якої панелі інструментів, яка є в нас на платформі. Тут ви можете бачити, що в мене є всі невдалі спроби входу користувачів з Бібліотеки пошуку загроз. Я можу дуже легко редагувати панель інструментів і створювати з неї звіт про клієнта.
ДЖЕФФ: Снехале, я думаю, нам потрібно завершити це, чи можете ви підсумувати нашу сьогоднішню дискусію?
СНЕХАЛ: Звичайно, Джеффе, я думаю, що найважливіше, що я можу сказати, це те, що видимість є ключем до успіху в безпеці. Ви не можете керувати тим, що не бачите – а це означає всю поверхню атаки – хмару, кінцеву точку, мережу та користувача – і, як ми обидва підкреслили сьогодні, поведінка користувачів та об’єктів є стратегічною для забезпечення того, щоб ви могли бачити складні атаки. Перевага Stellar Cyber полягає в тому, що ми можемо запропонувати нові аналітичні дані для інструментів та телеметрії, яким ви вже довіряєте, вона є хмарно-оригінальною та базується на відкритому API. Для управління кібербезпекою, ризиками та дотриманням вимог — UEBA гарантує, що ви закриєте сліпі зони, які пропустять самі лише колоди.
ДЖЕФФ: Дякую, Снехале. Я думаю, що цей сеанс допоміг клієнтам побачити, що вони можуть легко відстежувати критично важливі активи та користувачів у хмарі, кінцевих точках та мережі, що допомагає спростити управління, звітність про ризики та відповідність вимогам... до наступного разу.
На завершення, для трансформації кібербезпеки в централізовану та інтелектуальну платформу, здатну враховувати базові рівні, маскувати сліпі зони, доповнювати та інтегрувати всі доступні інструменти, а також фільтрувати, нормалізувати та співвідносити події та інциденти з критичними сповіщеннями для виявлення та реагування.
Це безперервна подорож!
Велике спасибі.


