Kybernetická bezpečnost
Zajištění infrastruktury proti ransomwaru – Thought Leaders

Od Dr. Aviva Yehezkela, spoluzakladatele a technického ředitele, Cynamics
Od nemocnic po školy a masokombináty, žádný průmysl není pro útočníky ransomwaru zanedbatelný. Ransomware bude stát americké společnosti 3,68 miliardy dolarů pouze letos. Operátoři sítí a bezpečnosti potřebují pokročilé pokrytí sítě, aby mohli předcházet a zmírnit útoky ransomwaru. Zvyšující se složitost architektur – včetně legacy on-premises, virtuálních a cloudových komponentů běžících na síti – činí získání úplné viditelnosti téměř nemožným. Současný stav nefunguje. Je zapotřebí nový přístup.
Stávající řešení nemohou splnit požadavky sítě
Kromě toho, že se sítě stávají složitějšími, také rostou ve velikosti, rozsahu a objemu. V různých sektorech tyto sítě zpracovávají obrovské množství dat, které neustále roste, a zahrnuje více koncových bodů, více připojení (vnitřních i vnějších) a více síťových míst (fyzických a/nebo logických). Zatímco sítě exponenciálně rostou ve složitosti a objemu, většina bezpečnostních řešení stále spoléhá na tradiční přístupy, jako jsou zařízení a agenty. A tyto nejsou určeny pro tyto úrovně složitosti a objemy dat.
Stávající řešení pro detekci a odpověď na síť (NDR) jsou stále založena na přístupu, který je určen pro sítě z jednodušších časů. Tato řešení jsou zdlouhavá, drahá na implementaci a jejich účinnost klesá. Zahrnují umístění zařízení, senzorů a/nebo sond, které shromažďují a analyzují síťová data. Nicméně není možné pokrýt celou síť těmito zařízeními. Vyžadují analýzu 100 % síťových dat – což není praktické. To nutí společnosti kompromisovat každý den, omezovat pokrytí a detekci na malé části své sítě, a tím ponechávají většinu sítě jako zranitelnou slepou skvrnu.
Kromě toho většina poskytovatelů NDR používá přístupy založené na zařízeních, které využívají porty nebo rozšiřují analýzu síťového provozu. To se snadno neškáluje a rozšiřuje útočný povrch organizace jako přímou zadní vrátka do jádra klientovy sítě, jak bylo zjištěno tolikrát loni u útoků na dodavatelský řetězec. V dnešní propojené digitální prostředí tento přístup nezajišťuje dostatečnou transparentnost přes složitější chytré sítě a ponechává organizace zranitelné vůči slepým skvrnám.
Problémy s viditelností a novinkami
Většina útoků ransomwaru začíná narušením sítě, které je obvykle umožněno zranitelností v síťovém obvodu. A útočníci začnou procházet vaší sítí a snažit se maximalizovat poškození, skákat z jednoho místa na druhé, dokud nenakazí dostatek hostitelů, aby mohli být použiti pro útok. Najdou slepé skvrny, které nejsou monitorovány – když ponecháte oblasti nepokryté, vytváříte mnoho prostoru pro kyberzločince, aby se vmísili.
Existuje ještě jeden významný problém: u většiny detekčních řešení nejsou novinky zohledněny. Jsou trénovány na hledání velmi specifických signatur a pravidel spojených s známými aktivitami ransomwaru. Ale nové varianty a typy útoků ransomwaru jsou vyvíjeny neustále – a i malá změna z signatur, které tato nástroje jsou trénovány detekovat a označit, může způsobit, že útok zůstane nezjištěn.
Role AI a ML
Lidský analytik, jak chytrý a schopný může být, prostě nemůže sám monitorovat dnešní sítě – a nelze pokrýt celou síť zařízeními a agenty. Ale ponechání částí sítě nepokrytých není možností. Útočníci a kyberzločinci jsou vždy na hledání způsobů, jak proniknout a vklouznout dovnitř.
Jak můžete překonat tyto výzvy? Techniky AI a ML mohou hrát klíčovou roli v detekci a odpovědi na síť. ML lze použít k odvození chování 100 % síťového provozu na základě vzorku pouze malé části síťových dat. A poté může automaticky rozpoznat, zda je síťový vzorec legitimní nebo podezřelý a autonomně „porozumět“ měnícím se trendům v síti.
To, co dělá ML a AI tak užitečné, je jejich schopnost detekovat skryté vzory, které signalizují útoky – odhalit, co se skutečně děje na sítích v reálném čase. To eliminuje nepraktickou a nákladnou potřebu pokrýt celou síť. To také pomáhá řešit problém zmíněný výše o neustálé evoluci nových forem útoků ransomwaru.
Inovace jsou zapotřebí
Ransomware je neúprosný. Je zřejmé, že tradiční bezpečnostní řešení nefungují nebo nedrží krok s rozvíjející se hrozbou. Je to metla, která stojí organizace miliardy dolarů; zdá se, že je nezastavitelný, ale musí být zastaven. Ale to je snazší říci než udělat, když většina sítí se stává stále složitější a zahrnuje mix legacy a nových komponentů.
Kyberzločinci využívají AI, takže operátoři sítí také musí. Nová bezpečnostní strategie by měla zahrnovat AI-poháněnou, vzorkovou NDR. Řešení tohoto druhu využívají malou část síťového provozu, aby se naučily, co je normální pro celou síť, a tím umožňují viditelnost, která by jinak nebyla možná. Je to příklad toho druhu inovativních řešení, která jsou potřebná k tomu, aby zůstaly před ransomwarem a mnoha dalšími síťovými hrozbami, které jsou dnes v provozu.












