Quản trị, Rủi ro & Tuân thủ An ninh mạng IUWorld

Phần I: Làm sáng tỏ sức khỏe mạng và săn tìm mối đe dọa trên mạng

JEFF: Chào mừng đến với Cloud Expo, bạn có thể giải thích về khái niệm săn lùng mối đe dọa mạng được không?

SNEHAL: Jeff, cảm ơn anh đã chủ trì buổi trò chuyện. Trước tiên, hãy cùng tìm hiểu mối đe dọa mạng là gì – ai đó đang cố gắng đánh cắp dữ liệu của bạn bằng cách xâm nhập vào các hệ thống kỹ thuật số quan trọng của bạn. Tôi xin mô tả ba loại:

  • Mối đe dọa có thể là địa chỉ IP từ quốc gia của hacker và lưu lượng truy cập đó là dấu hiệu của vi phạm.
  • Mối đe dọa có thể là ai đó đột nhập vào hệ thống email của bạn và đánh cắp danh tính, giờ đây họ có thể truy cập nhiều hơn vào các hệ thống khác.
  • Mối đe dọa có thể là ai đó xóa dữ liệu khỏi các máy chủ quan trọng — và bây giờ bạn gặp sự cố về ransomware.

JEFF: Vậy ý anh là việc săn lùng mối đe dọa mạng là một hoạt động phát hiện một cuộc tấn công rất phức tạp và ngăn chặn nó trước khi gây ra thiệt hại thực sự?

TUYỆT VỜI: đúng Jeff, và việc săn lùng mối đe dọa cần nhiều hơn SIEM nhật ký. Bạn cần lưu lượng truy cập mạng, phân tích hành vi và nhận thức về ứng dụng. Bằng cách đối chiếu dữ liệu từ nhiều công cụ khác nhau, bạn có thể chủ động ghép nối các cuộc tấn công phức tạp trên toàn bộ cơ sở hạ tầng CNTT. SIEMChỉ riêng họ mới thiếu tầm nhìn toàn diện này. Chúng tôi cũng xem trí tuệ nhân tạo (AI) là yếu tố then chốt giúp cộng đồng các công ty rộng lớn hơn tận dụng được những tiến bộ công nghệ. SOC các giải pháp. Máy tính rất giỏi trong việc nhận diện các mẫu hình, và học máy là một cách để giúp... SOC Các nhóm có thể mở rộng quy mô để tập trung vào công việc chiến lược.

JEFF: Tôi hiểu rồi, AI là một chủ đề nóng ở Hồng Kông — Trước khi chúng ta đi sâu hơn vào công nghệ, anh có thể chia sẻ những thách thức phổ biến mà khách hàng của anh gặp phải trước khi anh hỗ trợ họ trong việc săn lùng mối đe dọa không?

SNEHAL: Ngay cả khi đã có đầy đủ các công cụ cần thiết, nhiều khách hàng của chúng tôi vẫn chia sẻ những thất bại hơn là thành công. Để hiểu rõ hơn lý do, gần đây chúng tôi đã hợp tác với Enterprise Strategy Group – viết tắt là ESG – để tìm hiểu những thách thức mà khách hàng tại châu Á đang phải đối mặt. Hãy cùng xem xét những kết luận chính. Thứ nhất, các mối đe dọa đang gia tăng. Hơn 70% số người được hỏi nhận thấy các cuộc tấn công ngày càng phức tạp hơn – tuy nhiên, họ vẫn chưa biết phải làm gì.

JEFF: Chúng tôi cũng thấy những thách thức tương tự ở Hồng Kông. Trên thực tế, cẩm nang chính sách cập nhật mới nhất của cơ quan quản lý tài chính nhấn mạnh tầm quan trọng của việc quản lý các mối đe dọa và điểm yếu, cũng như sự cần thiết của các quy trình giám sát có hệ thống.

TUYỆT VỜI: Kết quả thứ hai cho thấy mối lo ngại về lượng dữ liệu quá lớn đang được đưa vào. SOCRất dễ bỏ sót dữ liệu QUAN TRỌNG, hoặc mất nhiều thời gian tìm kiếm trong các nhật ký không phản ánh đúng thực trạng cơ sở hạ tầng CNTT của bạn.

JEFF: Vậy nên đây là lý do tại sao thị trường việc làm ở Hồng Kông lại cạnh tranh khốc liệt như vậy đối với những người làm an ninh giỏi. Tất cả họ đều bận rộn viết các truy vấn để tìm kiếm thông tin trong một lượng lớn dữ liệu.

TUYỆT VỜI: Cảm ơn Jeff đã chia sẻ, điều đó rất hợp lý, và cuối cùng, với việc làm việc từ xa hiện nay đã trở nên phổ biến và nhiều khía cạnh trong cơ sở hạ tầng của bạn hiện nay được triển khai cả tại chỗ và trên các nền tảng đám mây công cộng, hơn 70% khách hàng cho biết họ vẫn cảm thấy có những điểm mù. Một lần nữa SIEMChỉ riêng việc quan sát thôi sẽ không giúp bạn nhận ra các mối đe dọa.

JEFF: Trong bối cảnh bình thường mới, khả năng mở rộng và khả năng tương tác giữa các môi trường khác nhau là điều thiết yếu. Giờ hãy cùng bàn về các giải pháp, khi chúng ta hiểu tại sao các nhóm bảo mật cần những ý tưởng mới.

SNEHAL: Tin tặc ngày nay không tấn công bạn theo những cách truyền thống—đây là điểm mấu chốt—phương pháp bảo vệ vòng ngoài không còn đủ an toàn nữa. Giờ đây, chúng truy cập vào các tài sản ít được chú ý và bắt đầu thu thập thông tin tình báo về các hệ thống quan trọng hơn, sau đó chúng nhắm đến những thông tin có giá trị hơn.

JEFF: Anh có thể giải thích ví dụ trên slide được không?

SNHEAL: Chắc chắn rồi, giả sử bạn đã gắn thẻ CEO của mình là người quan trọng, và bạn thấy rằng họ đăng nhập ở Tokyo rồi hai giờ sau đó lại đăng nhập ở Sydney, Úc. Rõ ràng đó là một sự kiện di chuyển bất khả thi, nhưng việc đăng nhập của họ vẫn hợp lệ. Sau đó, bạn thấy họ sử dụng các lệnh để truy cập vào một ứng dụng, ví dụ như SSL để truy cập dữ liệu trên máy chủ SQL.

JEFF: Tại sao CEO lại sử dụng SSL và tại sao ông ấy lại tìm kiếm dữ liệu SQL? Có điều gì đó rất đáng ngờ, nhưng cả ba hành động đó vẫn hợp lệ dựa trên tất cả những gì chúng ta có thể xác định được từ các công cụ và dữ liệu hiện có — đúng không?

SỨC KHỎE: Chính xác là Jeff, để tóm tắt những gì mà Săn đe dọa thực sự cần là một cách để kết hợp tất cả các công cụ và nguồn cấp dữ liệu của bạn lại với nhau và xử lý nó với AI để giúp tìm ra các mẫu, được xây dựng có mục đích để tìm ra dữ liệu ĐÚNG. Chúng tôi gọi đây Mở-XDR – Phát hiện và phản hồi mở rộng Với khả năng tích hợp với bất kỳ hệ thống, công cụ hoặc nguồn dữ liệu nào. Giống như cách chúng ta đã tăng cường sức mạnh cho tường lửa bằng cách... SIEMVì vậy, đã đến lúc chúng ta cần xem xét lại cách xây dựng một SOC. Một bộ sưu tập các công cụ - hoặc là - một nền tảng thông minh là chìa khóa.

JEFF: Vậy theo như tôi hiểu thì, tất cả đều xoay quanh việc Tăng Khả Năng Quan Sát! Và tận dụng Trí tuệ Nhân tạo để thu thập dữ liệu CHÍNH XÁC, giúp bạn nhìn nhận cuộc tấn công phức tạp một cách hiệu quả hơn.

SNEHAL: Chính xác đấy Jeff!

JEFF: Vậy chúng ta hãy cùng tìm hiểu sâu hơn về ý tưởng về khả năng hiển thị và trí tuệ nhân tạo.

TUYỆT VỜI: Chắc chắn rồi Jeff, đây là nền tảng của cách chúng ta suy nghĩ. Chúng tôi rất vui khi chia sẻ những suy nghĩ của mình. Đầu tiên, như bạn có thể thấy ở bên trái, là một kiểu truyền thống. SOC có một bộ sưu tập các công cụ. Tất cả các công cụ này đều hoạt động rất tốt trong lĩnh vực cụ thể của chúng – ví dụ như SIEM đối với nhật ký, UEBA Đối với hành vi và NTA đối với lưu lượng mạng. Bây giờ, vấn đề mà chúng tôi đang phát hiện là vẫn có những điểm mù giữa các công cụ này và các phát hiện quan trọng đang cho bạn biết về một cuộc tấn công phức tạp và đang bị bỏ sót. Ngay cả khi một số công cụ này đang sử dụng máy học, các điểm mù ngăn cản một cách tiếp cận gắn kết.

JEFF: Tôi thấy điều đó rất hợp lý. Tôi rất muốn biết bạn nghĩ khách hàng nên làm thế nào để thu hẹp những khoảng trống này và có được cả thông tin tình báo lẫn cái nhìn toàn diện.

SNEHAL: Hoàn toàn đúng, ở phía bên phải – chúng tôi nghĩ rằng một cách để kết hợp tất cả các công cụ của bạn lại với nhau là nghĩ về các nền tảng, sử dụng một hệ thống mở nằm trên cơ sở hạ tầng hiện tại của bạn; để giúp ghép nối các cuộc tấn công phức tạp lại với nhau. Và giờ đây chỉ có một kho dữ liệu chung duy nhất, với tất cả dữ liệu được chuẩn hóa khi nhập liệu – việc phân tích giờ đây nhanh hơn nhiều, và AI giúp bạn áp dụng xu hướng dữ liệu lớn để phân loại các xu hướng ngắn hạn và dài hạn. Tóm lại, bạn có một giao diện duy nhất để trực quan hóa, phân tích và phản hồi tất cả các phát hiện – tất cả dữ liệu – tất cả các nguồn, nhật ký, lưu lượng truy cập, khả năng hiển thị vào đám mây, mạng, điểm cuối, người dùng và ứng dụng.

JEFF: Cảm ơn Snehal, tôi nghĩ đã đến lúc xem sản phẩm hoạt động thực tế rồi! Hãy cùng xem một trường hợp sử dụng thực tế – bạn có thể làm một bản demo ngắn được không?

SNEHAL: Vâng Jeff, tôi sẽ bắt đầu bằng Threat Hunt ngay bây giờ và hướng dẫn bạn qua 4 bước quan trọng để phát hiện thiết bị bị tấn công và ngăn chặn cuộc tấn công. Đầu tiên , tôi vừa xác định được một máy chủ bị nhiễm virus, nó đã bị tấn công.

JEFF: Bạn đã làm rất tốt, giao diện quản trị của bạn trông dễ sử dụng.

SNEHAL: Cảm ơn Jeff, khách hàng của chúng tôi cũng đồng ý và cho biết việc đào tạo chỉ mất vài ngày chứ không phải vài tuần. Giờ tôi sẽ cho bạn xem bước thứ hai , tôi đang mở bản ghi Interflow của chúng tôi, đó là định dạng JSON dễ đọc, giờ tôi có thể thấy họ đã tấn công máy chủ này như thế nào.

JEFF: Có vẻ như có rất nhiều chi tiết trong một tập tin, nhiều khách hàng của chúng tôi phàn nàn rằng họ phải sử dụng nhiều công cụ khác nhau để có được bức tranh toàn diện về một sự kiện.

SNEHAL: Cảm ơn Jeff, đúng vậy, nó cũng bao gồm cách AI xử lý từng sự kiện, vì vậy bạn có một bản ghi có thể hành động được. Bây giờ chúng ta hãy xem bước thứ ba , tôi sẽ chặn thiết bị gửi lưu lượng truy cập. Tôi đã sử dụng thư viện Săn lùng mối đe dọa của chúng tôi để kích hoạt phản hồi, để đóng cổng.

JEFF: Tôi nhận thấy sức mạnh của một nền tảng tích hợp – bạn có thể nhanh chóng thực hiện hành động chỉ với vài cú nhấp chuột. Đó rõ ràng là cách bạn giúp các tổ chức vận hành một cách hiệu quả hơn. SOC dễ dàng hơn

TUYỆT VỜI: Đúng vậy, Jeff, khách hàng của chúng tôi nói với chúng tôi rằng họ đã tăng năng suất đáng kể, trong nhiều trường hợp, một số đơn hàng lớn—đó là cách tốt nhất để chứng minh sức mạnh của AI. Bây giờ chúng ta hãy hoàn thành trường hợp sử dụng Săn đe dọa này với thứ tư và bước cuối cùng, bằng cách xem liệu máy chủ hiện có đang lây nhiễm cho các thiết bị khác hay không, như chúng ta đã thảo luận lần đầu, đây là cách phổ biến mà tin tặc lây nhiễm sang các thiết bị khác trong môi trường của bạn.
Thấy không, nhiều thiết bị khác bây giờ cần được quan tâm.

JEFF: Cảm ơn Snehal, tôi tin chắc rằng tôi có thể thấy bạn đã làm được rất nhiều việc, và việc đó thật đơn giản và chỉ mất vài phút.

JEFF: Snehal, tôi nghĩ chúng ta cần kết thúc cuộc thảo luận này, bạn có thể tóm tắt lại nội dung hôm nay được không?

TUYỆT VỜI: Chắc chắn rồi, Jeff, tôi nghĩ điều quan trọng nhất mà tôi có thể nói là bây giờ tin tặc đang sử dụng các cách tiếp cận mới, khách hàng cần xem xét các công cụ mới để chống lại chúng. Và thay vì các công cụ ngu ngốc, hãy nghĩ về một nền tảng liên kết các công cụ với nhau. Giờ đây, bạn có cách tốt hơn để xem dữ liệu phù hợp, biết nhiều hơn và hành động để phản hồi nhanh hơn. Chúng tôi cho rằng khách hàng cảm thấy mệt mỏi với hệ thống đóng, họ thất vọng với việc nhà cung cấp khóa - hệ thống nên mở. Chúng tôi cũng cho rằng các ý tưởng mới cần sử dụng và tận dụng tất cả các công cụ và nguồn cấp dữ liệu hiện có - và làm cho chúng hoạt động tốt hơn thông qua sức mạnh của AI.

Tiếp theo, hãy nghĩ về ứng dụng, không phải tập lệnh. 
Có một thư viện các ứng dụng playbook được tạo sẵn để giúp các nhà phân tích của bạn di chuyển nhanh hơn và giúp bạn mở rộng tài năng mà bạn có thể thuê.

JEFF: Cảm ơn Snehal, vậy mục tiêu của phiên này là đảm bảo khách hàng/người dùng có thể bắt đầu thấy những phát hiện mới có ý nghĩa, được rút ra từ các công cụ và dữ liệu mà họ đã tin tưởng. Tôi tin rằng thị trường Hồng Kông sẽ thích cách tiếp cận này!

Di chuyển về đầu trang