Витоки даних є серйозними загрозами безпеці для підприємств і кінцевих користувачів. Раніше ми обговорювали витік даних Equifax що призвело до витоку номерів соціального страхування 147 мільйонів громадян США. Минулого місяця (07/2019) під час витоку даних Capital One хакер отримав доступ до імен та адрес близько 100 мільйонів осіб у Сполучених Штатах, а також 6 мільйонів осіб у Канаді. Знову ж таки, витік даних скомпрометував особу понад 100 мільйонів людей! Чиє ім'я буде наступним у заголовках? Як ми можемо запобігти таким випадкам?
Як це відбулося?
Capital One, піонер цифрового банкінгу, прийняв тенденцію цифрової трансформації (DX).
Роб Александер, директор з інформаційних технологій Capital One, перетворив свою організацію з ІТ-магазину на програмну компанію з гнучкою розробкою, публічною хмарою, новими талантами, технологіями з відкритим кодом та машинним навчанням (за даними InformationWeek). Оскільки публічна хмара є одним з ключових компонентів їхньої стратегії, Capital One є однією з перших фінансових установ, які більше залежать від публічної хмари. Складна поверхня атаки поєднання хмар та корпоративних інфраструктур робить традиційні засоби захисту периметра неефективними, і зловмисники активно шукають можливості використати прогалини в безпеці у впровадженні хмарних технологій компаніями. Пейдж Томпсон (на прізвисько ERRATiC), 33-річна колишня інженерка Amazon, розпочала атаку на хмарні компоненти Capital One в Amazon AWS та викрала близько 30 ГБ даних клієнтів через веб-сховище об'єктів даних AWS S3.
Порушення можна розділити на такі основні етапи:

Як ми можемо зробити краще?
Для організацій важливо покращувати гігієну безпеки, зменшувати кількість неправильних конфігурацій та своєчасно виправляти вразливості. Однак надзвичайно важко запобігти всім можливим помилкам у системі. Сьогодні гібридні хмарні розгортання є поширеним явищем і створюють складні поверхні для атак. Моніторинг та збір відповідних даних, розширене виявлення за допомогою штучного інтелекту, потужне розслідування та швидке реагування є необхідними елементами для зменшення можливих атак.
Щоб пролити світло на складність як внутрішньої інфраструктури підприємства, так і постачальників хмарних послуг, необхідно зібрати та об’єднати багато різних типів даних з мережі, серверів та хмарних журналів для глибшої видимості. Уніфікована платформа аналітики безпеки Stellar Cyber (USAP), Starlight, може легко отримувати дані з усіх видів джерел даних — від мережевих датчиків, хост-агентів Linux/Windows та хмарних журналів — а також використовувати передові методи штучного інтелекту та машинного навчання для виявлення незвичайної поведінки системи. Її інтерфейс користувача дозволяє користувачам співвідносити аномалії в ланцюжку знищення та глибоко занурюватися в навколишні інциденти. Швидке виправлення полегшується завдяки інтегрованим інструментам для автоматизованого реагування на інциденти, таким як додавання правил брандмауера та вимкнення користувачів.
У випадку витоку даних Capital One ми виявили такі аномалії:

Ці аномалії разом створюють дуже переконливу історію атаки. Під час розслідування аналітики безпеки можуть використовувати платформу великих даних Stellar Cyber та автоматизоване пошукове обладнання для загроз, щоб виявити ще більше аномалій поблизу цієї атаки та швидко зупинити поширення загроз.
Висновок
В епоху цифрової трансформації, штучного інтелекту та великих даних організації виявили, що захист даних вимагає великої відповідальності. Дані є цінними, а витоки даних завдають величезної шкоди репутації та доходам будь-якої організації. Удосконалена система захисту даних Stellar Cyber USAP Starlight оптимізована для захисту від складних атак, що загрожують мережі, надаючи системним адміністраторам впевненість у тому, що критично важливі активи добре захищені.


