Kyberturvallisuus

Verkko- ja tietoturvaratkaisujen varmistaminen kiristyssalaisuuksia vastaan – Ajattelijoita

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Tohtori Aviv Yehezkel, Cynamicsin perustaja ja tekninen johtaja, Cynamics

Sairaalasta kouluun ja lihajalostuslaitoksiin, mikään teollisuus ei ole merkityksetön kiristyssalaisuuksien hyökkäyksille. Kiristyssalaisuudet maksavat Yhdysvaltain yrityksille 3,68 miljardia dollaria tänä vuonna. Verkon ja tietoturvan operaattoreiden on saatava korkeatasoinen verkkojen kattavuus estääkseen ja lieventääkseen kiristyssalaisuuksien hyökkäyksiä. Verkkoarkkitehtuurien kasvava monimutkaisuus – johon sisältyy perinteiset paikalliset, virtuaaliset ja pilvipalvelujen komponentit, jotka toimivat verkossa – on tehnyt lähes mahdottomaksi saada täydellinen näkyvyys. Nykyinen status quo ei toimi. Uusi lähestymistapa on tarpeen.

Nykyiset ratkaisut eivät pysty täyttämään verkkojen vaatimuksia

Verkkojen monimutkaisuuden lisäksi ne ovat myös kasvaneet kooltaan, mittakaavassa ja tilavuudessa. Eri aloilla nämä verkkorakenteet käsittelevät valtavia määriä tietoa, joka jatkuvaan kasvaa sekä määrällisesti että laadullisesti, ja sisältää enemmän päätepisteitä, enemmän yhteyksiä (sisäisiä ja ulkoisia) ja enemmän verkkosivustoja (fyysisiä ja/tai loogisia). Vaikka verkkorakenteet kasvavat eksponentiaalisesti sekä kooltaan, monimutkaisuudeltaan ja tietomäärältään, useimmat turvallisuusratkaisut perustuvat edelleen perinteisiin lähestymistapoihin, kuten laitteisiin ja agentteihin. Nämä eivät ole suunniteltu tällaisiin monimutkaisuustasoihin ja tietomääriin.

Nykyiset verkkojen havaitseminen ja reagointi (NDR) -ratkaisut perustuvat edelleen lähestymistapaan, joka on tarkoitettu yksinkertaisempiin aikoihin kuuluville verkoille. Nämä ratkaisut ovat työläitä, kalliita toteuttaa ja vähitellen vähemmän tehokkaita. Ne vaativat laitteiden, anturien ja/tai tutkien asentamista, jotka keräävät ja analysoivat verkkotietoa. On kuitenkaan mahdotonta kattaa koko verkkoa näillä laitteilla. Niiden on analysoitava 100 % verkkotietoa – mikä ei ole käytännöllistä. Tämä pakottaa yritykset tekemään joka päivä kompromisseja rajoittamalla kattavuutta ja havaitsemista vain pienten osien verkkoon, jättäen suurimman osan verkosta haavoittuvaksi sokeaksi pisteeksi.

Lisäksi useimmat NDR-toimittajat käyttävät laitteistopohjaista lähestymistapaa, jossa käytetään porttien tai jakajien analysointia verkkoliikenteen analysointiin. Tämä ei skaalautu helposti, ja se laajentaa organisaation hyökkäyspintaa suoran takaisin organisaation asiakasverkkoon, kuten havaittiin useita kertoja viime vuonna toimittajien hyökkäyksissä. Nykyisessä digitaalisessa ympäristössä tämä lähestymistapa ei tarjoa riittävää läpinäkyvyyttä kasvavassa monimutkaisuudessa olevissa älyverkoissa, ja se jättää organisaatiot haavoittuviksi sokeille pisteille.

Ongelmat näkyvyyden ja uudelleenjärjestelyn kanssa

Useimmat kiristyssalaisuuksien hyökkäykset alkavat verkon loukkauksesta, joka on yleensä mahdollista verkon reunan haavoittuvuuden kautta. Hyökkääjät alkavat siirtyä verkossasi ja yrittävät maksimoida vahingot, hypätä paikasta toiseen, kunnes ne tartuttavat riittävän määrän isäntiä hyökkäyksen käyttöön. He löytävät sokeat kohdat, jotka eivät ole valvottuina – kun jätät alueita valvomatta, luot paljon tilaa cyberrikollisille tunkeutua sisään.

On myös toinen merkittävä ongelma: useimmissa havaitsemisratkaisuissa uudelleenjärjestely ei huomata. Ne on koulutettu etsimään erittäin tarkkoja signatuureja ja sääntöjä, jotka liittyvät tunnettuihin kiristyssalaisuuksien toimiin. Uusia kiristyssalaisuuksien muunnelmia ja tyyppejä kehitetään jatkuvasti – ja vaikka pienikin muutos signatuureista, joita nämä työkalut on koulutettu tunnistamaan ja merkitsemään, voi aiheuttaa sen, että hyökkäys jää huomaamatta.

Tekoäly ja koneoppimisen rooli

Ihmisanalyytikot, olkoot he kuinka älykkäitä ja kykeneviä tahansa, eivät voi yksin valvoa nykyisiä verkkorakenteita – eikä verkkoa voi kattaa laitteilla ja agenteilla. Jättäminen verkoston osia valvomatta ei kuitenkaan ole vaihtoehto. Hyökkääjät ja cyberrikolliset etsivät jatkuvasti keinoja tunkeutua ja piiloutua sisään.

Miten voit voittaa nämä haasteet? Tekoäly- ja koneoppimistekniikat voivat pelata avainroolia verkkorakenteiden havaitsemisessa ja reagoinnissa. Koneoppimista voidaan käyttää johdonmukaisesti kaiken 100 %:n verkkoliikenteen käyttäytymisen arvioimiseen vain pienen osan verkkotiedon näytteestä. Se voi sitten automaattisesti oppia, onko verkkomalli legitimi vai epäilyttävä, ja ymmärtää itsestään muuttuvat trendit verkkorakenteissa.

Tekoälyn ja koneoppimisen avulla voidaan havaita piilevät mallit, jotka merkitsevät hyökkäyksiä – paljastaa, mitä verkkorakenteissa todella tapahtuu reaaliajassa. Tämä poistaa käytännöllisen ja kalliin tarpeen katta koko verkkoa. Tämä auttaa myös ratkaisemaan yllä mainittua ongelmaa uusien kiristyssalaisuuksien muunnelmien jatkuvaan kehittymiseen.

Uudistusta vaaditaan

Kiristyssalaisuudet eivät ole armollisia. On selvää, että perinteiset tietoturvaratkaisut eivät toimi tai pysy kiristyssalaisuuksien kehittyvän uhan tasolla. Se on rutto, joka maksaa organisaatioille miljardeja dollareita; se näyttää pysäyttämättömältä, mutta se on pysäytettävä. Mutta se on helpommin sanottu kuin tehty, kun useimmat verkkorakenteet muuttuvat yhä monimutkaisemmiksi ja sisältävät sekä perinteisiä että uusia komponentteja.

Cyberrikolliset hyödyntävät tekoälyä, joten myös verkon operaattorien on tehtävä niin. Uusi tietoturvastrategia tulisi sisältää tekoälypohjaisen, näyteperusteisen NDR:n. Tällaiset ratkaisut käyttävät pientä osaa verkkoliikenteestä oppiakseen, mikä on normaalia koko verkolle, mahdollistaen näkyvyyden, jota ei muuten ole mahdollista saavuttaa. Se on esimerkki sellaisista innovatiivisista ratkaisuista, joita tarvitaan pysyäkseen kiristyssalaisuuksien ja muiden verkkouhkiinten edellä, jotka ovat toiminnassa tänään.

Tohtori Aviv Yehezkel on Cynamics -yhtiön perustaja ja tekninen johtaja, joka on ainoa seuraavan sukupolven (NG) verkkohavaitse- ja reagointiratkaisu (NDR) markkinoilla tänään, joka käyttää jokaisen portin sisäänrakennettuja standardoitujen näyteprotokollia, patentoiduista algoritmeista ja tekoälyä sekä koneoppimista uhkaiden ennustamiseen ja näkyvyyteen nopeasti ja laajassa mittakaavassa.