Cybersicherheit

Absicherung der Infrastruktur gegen Ransomware – Thought Leaders

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Von Dr. Aviv Yehezkel, Mitgründer und CTO, Cynamics

Von Krankenhäusern bis hin zu Schulen und Fleischverarbeitungsbetrieben ist keine Branche für Ransomware-Angreifer unbedeutend. Ransomware wird US-Unternehmen in diesem Jahr allein 3,68 Milliarden Dollar kosten. Netzwerk- und Sicherheitsbetreiber benötigen eine umfassende Netzwerkabdeckung, um Ransomware-Angriffe zu verhindern und zu mildern. Die zunehmende Komplexität der Architekturen – darunter Legacy-On-Premises-, virtuelle und Cloud-Komponenten, die im Netzwerk ausgeführt werden – hat es fast unmöglich gemacht, eine vollständige Sichtbarkeit zu erlangen. Der Status quo funktioniert nicht. Ein neuer Ansatz ist erforderlich.

Aktuelle Lösungen können die Netzwerkanforderungen nicht erfüllen

Zusätzlich zu der zunehmenden Komplexität sind Netzwerke auch in Größe, Umfang und Volumen gewachsen. In allen Branchen verarbeiten diese Netzwerke enorme Datenmengen, die weiterhin an Volumen und Anzahl der Endpunkte, der Konnektivität (intern und extern) und der Netzwerksites (physisch und/oder logisch) zunehmen. Während die Netzwerke exponentiell an Umfang und Komplexität zunehmen, verlassen sich die meisten Sicherheitslösungen immer noch auf traditionelle Ansätze wie Appliances und Agents. Und diese sind nicht für diese Komplexitäts- und Datenvolumina ausgelegt.

Aktuelle Netzwerkerkennungs- und Reaktionslösungen (NDR) basieren immer noch auf einem Ansatz, der für Netzwerke aus einfacheren Zeiten gedacht ist. Die Lösungen sind arbeitsintensiv, teuer in der Implementierung und werden immer weniger effektiv. Sie beinhalten das Platzieren von Appliances, Sensoren und/oder Sonden, die Netzwerkdaten sammeln und analysieren. Es ist jedoch nicht möglich, das gesamte Netzwerk mit diesen Appliances abzudecken. Sie erfordern die Analyse von 100 % der Netzwerkdaten – was nicht praktikabel ist. Das zwingt Unternehmen dazu, täglich Kompromisse einzugehen, indem sie die Abdeckung und Erkennung auf kleine Teile ihres Netzwerks beschränken und den größten Teil des Netzwerks als verletzliche Blindzone lassen.

Zusätzlich verwenden die meisten NDR-Anbieter einen appliance-basierten Ansatz, der Ports abzapft oder überwacht, um Netzwerkverkehr zu analysieren. Dies skaliert nicht leicht und erweitert die Angriffsfläche eines Unternehmens als direkten Hintereingang in das Kernnetz des Kunden, wie es letztes Jahr bei den Lieferkettenangriffen “Pandemie” oft der Fall war. In der heutigen vernetzten digitalen Umgebung versagt dieser Ansatz darin, eine ausreichende Transparenz über zunehmend komplexe intelligente Netzwerke zu bieten und lässt Unternehmen anfällig für Blindspots.

Probleme mit Sichtbarkeit und Neuheit

Die meisten Ransomware-Angriffe beginnen mit einem Netzwerkangriff, der in der Regel durch eine Schwachstelle im Netzwerkperimeter ermöglicht wird. Und die Angreifer beginnen, sich durch Ihr Netzwerk zu bewegen und versuchen, den Schaden zu maximieren, von einem Ort zum anderen zu springen, bis sie genügend Hosts infiziert haben, um für den Angriff verwendet zu werden. Sie finden die Blindspots, die nicht überwacht werden – wenn Sie Bereiche unbedeckt lassen, schaffen Sie viel Raum für Cyberkriminelle, um sich einzuschleichen.

Es gibt noch ein weiteres signifikantes Problem: Mit den meisten Erkennungslösungen bleibt Neuheit unerkannt. Sie sind darauf trainiert, sehr spezifische Signaturen und Regeln im Zusammenhang mit bekannten Ransomware-Aktivitäten zu erkennen. Aber neue Variationen und Arten von Ransomware-Angriffen werden ständig entwickelt – und selbst eine geringe Abweichung von den Signaturen, auf die diese Tools trainiert sind, um sie zu erkennen und zu markieren, kann dazu führen, dass der Angriff unerkannt bleibt.

Die Rolle von KI und ML

Menschliche Analysten, so intelligent und fähig sie auch sein mögen, können die heutigen Netzwerke nicht allein überwachen – und Sie können das gesamte Netzwerk nicht mit Appliances und Agents abdecken. Aber es ist keine Option, Teile des Netzwerks unbedeckt zu lassen. Angreifer und Cyberkriminelle sind immer auf der Suche nach Wegen, um einzudringen und sich einzuschleichen.

Wie können Sie diese Herausforderungen überwinden? KI- und ML-Techniken können eine wichtige Rolle bei der Netzwerkerkennung und Reaktion spielen. ML kann verwendet werden, um das Verhalten des gesamten Netzwerkverkehrs anhand einer Stichprobe von nur einem kleinen Teil der Netzwerkdaten abzuleiten. Und dann kann es automatisch lernen, ob ein Netzwerkmuster legitim oder verdächtig ist und autonom “verstehen”, wie sich Trends im Netzwerk ändern.

Was ML und KI so nützlich macht, ist ihre Fähigkeit, die verborgenen Muster zu erkennen, die Angriffe signalisieren – um zu enthüllen, was wirklich auf Netzwerken in Echtzeit passiert. Dies eliminiert die unpraktische und teure Notwendigkeit, das gesamte Netzwerk abzudecken. Dies hilft auch, das oben erwähnte Problem mit der ständigen Entwicklung neuer Formen von Ransomware-Angriffen anzugehen.

Innovation erforderlich

Ransomware ist unerbittlich. Es ist offensichtlich, dass herkömmliche Sicherheitslösungen nicht funktionieren oder mit der sich entwickelnden Bedrohungslandschaft Schritt halten. Es ist eine Geißel, die Organisationen Milliarden von Dollar kostet; es scheint unaufhaltsam, aber es muss gestoppt werden. Aber das ist leichter gesagt als getan, wenn die meisten Netzwerke immer komplexer werden und eine Mischung aus Legacy- und neuen Komponenten enthalten.

Cyberkriminelle nutzen KI, also müssen auch Netzwerkbetreiber dies tun. Eine neue Sicherheitsstrategie sollte AI-getriebene, stichprobenbasierte NDR-Lösungen umfassen. Lösungen dieser Art verwenden einen kleinen Teil des Netzwerkverkehrs, um zu lernen, was normal für das gesamte Netzwerk ist, und ermöglichen so eine Sichtbarkeit, die sonst nicht möglich wäre. Es ist ein Beispiel für die Art von innovativen Lösungen, die erforderlich sind, um Ransomware und den vielen anderen Netzwerkbedrohungen, die heute im Einsatz sind, einen Schritt voraus zu sein.

Dr. Aviv Yehezkel ist der Mitbegründer und CTO von Cynamics, der einzigen Next-Generation-(NG)-Network-Detection-and-Response-(NDR)-Lösung auf dem heutigen Markt, die standardmäßige Sampling-Protokolle verwendet, die in jeden Gateway integriert sind, patentierte Algorithmen und künstliche Intelligenz (KI) und Machine Learning, um Bedrohungsprognose und Sichtbarkeit in Geschwindigkeit und Umfang zu bieten.