厌倦了被动策略? 在杀伤链的早期主动阻止攻击者!

厌倦了被动策略? 在杀伤链的早期主动阻止攻击者!

MSSP 每天都处理大量警报——但最成功的合作伙伴如何管理涌入的警报?

今年,MSSP行业针对MSP及其合作伙伴的攻击显著增加。这导致从RMM工具到应用程序等各种目标都遭受了多种新型攻击。我们每天都要处理海量的警报——那么,最成功的合作伙伴是如何应对的呢?

从杀伤链开始。 今天最流行的框架是 迈特 攻击框架。如果您能从这个角度看待您的警报,就可以开始减少您的损失。 SOC 团队的工作量将大幅减少。首先从侦察阶段开始。为什么要从这里开始?因为如果能在攻击者站稳脚跟之前切断连接,就能省去团队目前大部分的搜寻和清理工作。


一个很好的例子是 日志4j. 在过去一个月左右的时间里,这一直是个大麻烦。 许多攻击者正在利用这一点,因为目前它会产生如此多的噪音。 在某种程度上,它通过多个攻击组的众包被放大了——使用它的攻击者越多,你看到的与之相关的警报就越多。

这些初始扫描不会提供任何有效负载,但它们确实为您创造了大量工作 SOC. 如果您可以将扫描连接到与网络中资产的通信,则可以限制您对客户的实际威胁的响应。 这是一个机器学习可以显着提高成功机会的领域。

利用无监督机器学习,您可以确定特定机器是否曾与外部主机通信或运行过特定应用程序(例如Log4j)。更重要的是,您还可以检测是否存在数据泄露。Stellar Cyber​​ 开发了一个平台,可以将此信息映射到MITRE攻击框架,从而快速识别此类行为,将其置于攻击链中,并推荐相应的补救策略。掌握这些信息后,您可以采取更有针对性的应对措施,而无需从多个供应商处购买或部署特殊的检测工具。

此外,如果检测到与已知恶意主机的连接,您可以自动在防火墙和设备上终止该连接。借助自动化威胁搜寻规则,您可以选择检测目标、设置条件,Stellar Cyber​​ Platform可以通过与您的防火墙和EDR 工具集成来启动响应。最终,这可以实现三个非常重要的目标:

  1. 减少检测实际事件的时间。
  2. 调出噪音。
  3. 自动响应以降低风险。

当您拥有一个能够执行这些任务的完全集成平台时,一切就变得简单了。如果您有兴趣了解更多信息,请联系Stellar Cyber​​ 的Brian Stoner 。

滚动到顶部