Атака через трубопровід – чи достатньо аналізу журналів для кібербезпеки?

SUNBURST справді є атакою нульового дня?

Багато MSSP використання SIEMs та інші рішення для управління/агрегації/аналізу журналів для забезпечення видимості кібербезпеки, але чи достатньо аналізу журналів? Ми все частіше чуємо про цілісні рішення безпеки, такі як XDR Платформи які стверджують, що охоплюють усю поверхню атаки, особливо тому, що остання атака на трубопровід підкреслила складний характер сучасних складних багатоетапних кібератак. Зловмисники визнали, що не очікували, що їхня атака зупинить роботу трубопроводу, але результат був руйнівним. Давайте коротко розглянемо, що ми отримуємо з журналів, і що ми не отримуємо з журналів.

Журнали за своєю природою є поглядом у минуле. Вони дають нам уявлення про активність файлових і програмних серверів, систем керування користувачами, таких як Active Directory, поштових серверів та інших інструментів. Коли журнали належним чином співвіднесені та проаналізовані, ми можемо знати, коли в цих системах виникають аномалії. 

А як щодо атак «нульового дня»? Якщо файл програми-вимагача не має репутації, як його виявити? Відповідь така: ви не зможете це зробити, доки він не пошириться у вашому середовищі настільки, що його буде видно через численні сповіщення ПІСЛЯ того, як він заразить значну частину вашого середовища.

Отже, як нам досягти цієї більшої видимості?  По-перше, замість того, щоб просто отримувати необроблені журнали, нам потрібно подумати, як витягти метадані безпеки з цих журналів з кількох джерел. Далі нам потрібно перевірити ці дані через кілька каналів інформації про загрози. Якщо в даних про загрози немає збігів з файлом, потрібен автоматизований спосіб обміну цим файлом з пісочницею. Після того, як пісочниця класифікує його, цю репутацію потрібно включити до події. Ось чому ідея XDR об'єднання цих кроків у єдина приладова панель стає такою гарячою темою – складні атаки нелегко помітити за допомогою ізольованих команд та інструментів.

Зрештою, ця автоматизація значно спростить робочий процес для SOC аналітик. Вони могли б зосередитися на пов'язаних подіях, замість того, щоб чекати, поки ситуації генерують значну кількість сповіщень, перш ніж це приверне їхню увагу. Це значно зменшить MTTD. Озброєні правильною інформацією, вони також можуть діяти швидко, зменшуючи MTTR.

Журнали мають своє місце в кібербезпеці з точки зору дотримання вимог. Але якщо ви покладаєтеся лише на журнали для аналізу та виправлення помилок, ви втрачаєте велику можливість використовувати автоматизацію та прозорість інструментів та засобів виявлення для покращення вашого рівня безпеки та зменшення ймовірності атаки, яка може суттєво вплинути на ваші бізнес-операції. 

Ви можете побачити, як постачальники послуг з управління бізнес-процесами (MSSP) використовують технологію Stellar Cyber ​​«Відкритість» XDR для отримання високої маржі доходу тутабо зв’яжіться зі мною безпосередньо за адресою brian@stellarcyber.ai.

Прокрутка до початку