Чи справді SUNBURST була атакою нульового дня?

SUNBURST справді є атакою нульового дня?
Більшість компаній, на які вплинула SolarWinds напад дізнався про це від Міністерства внутрішньої безпеки. Хіба не було б краще для них дізнатися від своїх MSP/MSSP до того, як прийшов виклик DHS? З Зоряний кібер, ви б одразу зрозуміли.

Причина успіху цього зламу полягала в тому, що зловмисники використовували надійне джерело – виробника програмного забезпечення – для встановлення свого коду в мережі клієнта на сервері SolarWinds через оновлення продукту. Це не так сильно відрізняється від фішингових атак або атак методом повного перебору, які компрометують довірені сервери або користувачів для розгортання своїх інструментів. Після встановлення коду в мережі зловмисники ретельно сканують її на наявність додаткових пристроїв. Далі вони починають використовувати додаткові ресурси, які знаходять під час сканування. Їхня кінцева мета – знайти базу даних, яка містить конфіденційні дані, які вони можуть підготувати для вилучення.

Розглянуті окремо, багато з цих дій або
1) взагалі не запускати сповіщення або
2) створити кілька непов’язаних сповіщень.
Бракувало того, Співвідношення подій з багатьох різних джерел даних, щоб зібрати все це докупи в повну подію.

кібератаки

Після СОНЯЧНИЙ СПАЛЬГ атаку було оприлюднено, Stellar Cyber ​​змоделювала її в нашій лабораторії протягом 12 годин після оголошення. Ми виявили, що наша Open XDR розумний SOC Платформа миттєво ідентифікувала подію, використовуючи наші вбудовані методи виявлення на основі машинного навчання для співвіднесення та виявлення цієї конкретної загрози. Ми також використали існуючі інструменти в середовищі для виявлення всіх бічних рухів та інших значних дій, здійснених зловмисником.

Ще однією проблемою, яка зробила цю подію ще більш загрозливою, було те, що SolarWinds Набір інструментів зберігає повний облік усіх пристроїв у середовищі та рівні їх виправлень. Після того, як оновлення скомпрометувало його, він надавав зловмисникам дорожню карту для інших пристроїв, щоб вони точно знали, які експлойти успішно завантажаться. Це та сама стратегія, яку зловмисники використовували для атаки на інших виробників RMM минулого року.

Цей випадок використання ілюструє, що для того, щоб ваш сервіс вийшов за рамки ручного виявлення на основі правил, не всі рішення для машинного навчання однакові.  Зоряний кібер не просто збирає журнали та намагається їх аналізувати. Ми дуже ретельно витягуємо метадані безпеки з оригінального джерела журналу, додаємо кілька джерел інформації про загрози для кожного відповідного аспекту метаданих та створюємо єдиний формат запису перед його аналізом. Далі ми використовуємо контрольовані, неконтрольовані та адаптивні моделі машинного навчання для виявлення відхилень від норми та співвідносимо їх з подіями безпеки, що дозволяє вам захистити своїх клієнтів ДО того, як вони отримають інформацію від Служби внутрішньої безпеки.

Прокрутка до початку