Cybersikkerhed

Sikring af infrastruktur mod ransomware – tankeledere

mm
Føj Unite.AI til dine foretrukne kilder på Google

Af Dr. Aviv Yehezkel, medstifter og teknisk direktør, Cynamics

Fra hospitaler til skoler til kødforarbejdningsfabrikker er ingen branche uvæsentlig for ransomware-angribere. Ransomware vil koste amerikanske virksomheder 3,68 milliarder dollars alene i år. Netværks- og sikkerhedsoperatører har brug for højniveau-netværksdækning for at forebygge og afhjælpe ransomware-angreb. Den stigende kompleksitet af arkitekturer – der inkluderer legacy on-premises-, virtuelle og cloud-komponenter, der kører på netværket – har gjort det næsten umuligt at opnå fuld synlighed. Status quo fungerer ikke. En ny tilgang er nødvendig.

Nuværende løsninger kan ikke opfylde netværkskrav

Ud over at blive mere komplekse, er netværk også blevet større, mere omfattende og med større volumen. Tværs over sektorer håndterer disse netværk enorme mængder data, der fortsætter med at vokse i volumen og involverer flere endpunkter, mere tilslutning (internt og eksternt) og flere netværkssteder (fysiske og/eller logiske). Mens netværkene eksponentielt vokser i størrelse og kompleksitet, er de fleste sikkerheds løsninger stadig afhængige af traditionelle metoder såsom appliances og agenter. Og disse er ikke designet til disse niveauer af kompleksitet og disse data-volumener.

Nuværende netværksdetektion og respons (NDR) løsninger er stadig baseret på en tilgang, der er designet til netværk fra en enklere tid. Løsningerne er tidskrævende, dyre at implementere og mindre effektive. De indebærer installation af appliances, sensorer og/eller sonder, der indsamler og analyserer netværksdata. Men det er ikke muligt at dække hele netværket med disse appliances. De kræver analyse af 100% af netværksdata – hvilket ikke er praktisk. Det tvinger virksomheder til at gå på kompromis hver dag ved at begrænse dækning og detektion til små dele af deres netværk, hvilket efterlader det meste af netværket som et sårbart blindspot.

Derudover bruger de fleste NDR-udbydere en appliance-baseret tilgang, der tapper eller spænder porte for at analysere netværkstrafik. Dette skalerer ikke let og udvider en organisations angrebsflade som en direkte bagdør ind i kernen af klientnetværket, som er blevet set så mange gange i sidste år med supply-chain-angrebene “pandemi”. I dagens sammenhængende digitale miljø fejler denne tilgang at give tilstrækkelig gennemsigtighed på stadig mere komplekse smarte netværk og efterlader organisationer sårbare over for blindspots.

Problemer med synlighed og nytænkning

De fleste ransomware-angreb begynder med en netværksbrud, der normalt er mulig via en sårbarhed i netværksperimeteren. Og de dårlige aktører vil begynde at bevæge sig gennem dit netværk og prøve at maksimere skaden, hoppe fra det ene sted til det andet, indtil de inficerer nok værter til at blive brugt til angrebet. De vil finde blindspots, der ikke overvåges – når du lader områder ubeskyttede, skaber du megen plads til cyberkriminelle til at snige sig ind.

Der er endnu et betydeligt problem: med de fleste detektionsløsninger bliver nytænkning ikke bemærket. De er trænet til at se efter meget specifikke signaturer og regler forbundet med kendte ransomware-aktiviteter. Men nye variationer og typer af ransomware-angreb udvikles hele tiden – og selv en lille ændring fra signaturerne, disse værktøjer er trænet til at detektere og markere, kan få angrebet til at gå ubemærket hen.

Rollen for AI og ML

Menneskelige analytikere, hvor intelligente og kapable de end må være, kan simpelthen ikke overvåge i dagens netværk på egen hånd – og du kan ikke dække det fulde netværk med appliances og agenter. Men at lade dele af dit netværk ubeskyttede er ikke en mulighed. Angribere og cyberkriminelle er altid på udkig efter måder at infiltrere og snige sig ind.

Hvordan kan du overvinde disse udfordringer? AI og maskinlærings-teknikker kan spille en nøglerolle i netværksdetektion og respons. ML kan bruges til at slutte sig til adfærdsmønstret for det fulde 100% netværkstrafik, baseret på en lille brøkdel af netværksdata. Og derefter kan det automatisk lære, om et netværksmønster er legitimitet eller mistænkeligt og autonomt “forstå” ændringer i netværkstrends.

Hvad gør ML og AI så nyttige er deres evne til at detektere skjulte mønstre, der signalerer angreb – til at afsløre, hvad der virkelig sker på netværk i realtid. Dette eliminerer behovet for at dække det hele netværk. Dette hjælper også med at løse problemet om den stadige udvikling af nye former for ransomware-angreb.

Innovation er nødvendig

Ransomware er ubønhørlig. Det er tydeligt på dette punkt, at legacy-sikkerheds løsninger ikke fungerer eller holder trit med den udviklende trussel-landskab. Det er en plage, der koster organisationer milliarder af dollars; det ser ud til at være stoppet, men det må stoppes. Men det er lettere sagt end gjort, når de fleste netværk bliver mere og mere komplekse og inkluderer en blanding af legacy- og nye komponenter.

Cyberkriminelle udnytter AI, så netværksoperatører har brug for at gøre det samme. En ny sikkerhedsstrategi bør inkludere AI-drevet, sample-baseret NDR. Løsninger af denne type bruger en lille del af netværkstrafik til at lære, hvad der er normalt for hele netværket, og giver synlighed, der ellers ikke er mulig. Det er et eksempel på den type innovative løsninger, der er nødvendige for at holde trit med ransomware og de mange andre netværkstrusler, der er i drift i dag.

Dr. Aviv Yehezkel er medstifter og CTO af Cynamics, den eneste Next Generation (NG) Network Detection and Response (NDR) løsning på markedet i dag, der bruger standard sampling-protokoller indbygget i hver gateway, patenterede algoritmer og AI og Machine Learning til at give trusler forudsigelse og synlighed i hastighed og skala.