Cybersécurité

Sécuriser les infrastructures contre les rançongiciels – Leaders d’opinion

mm
Ajouter Unite.AI à vos sources préférées sur Google

Par Dr. Aviv Yehezkel, co-fondateur et directeur technique, Cynamics

Des hôpitaux aux écoles et aux usines de conditionnement de viande, aucune industrie n’est insignifiante pour les attaquants de rançongiciels. Les rançongiciels coûteront aux entreprises américaines 3,68 milliards de dollars cette année seul. Les opérateurs de réseau et de sécurité ont besoin d’une couverture de réseau de haut niveau pour prévenir et atténuer les attaques de rançongiciels. La complexité croissante des architectures – qui comprend des composants legacy sur site, virtuels et cloud exécutés sur le réseau – a rendu l’obtention d’une visibilité complète presque impossible. Le statu quo ne fonctionne pas. Une nouvelle approche est nécessaire.

Les solutions actuelles ne peuvent pas répondre aux demandes du réseau

En plus de devenir plus complexes, les réseaux ont également augmenté en taille, en échelle et en volume. Dans tous les secteurs, ces réseaux gèrent des quantités massives de données qui continuent de croître en volume et impliquent plus de points de terminaison, plus de connectivité (interne et externe) et plus de sites de réseau (physiques et/ou logiques). Alors que les réseaux augmentent de manière exponentielle en échelle et en complexité, la plupart des solutions de sécurité reposent encore sur des approches traditionnelles telles que les appareils et les agents. Et ceux-ci ne sont pas conçus pour ces niveaux de complexité et ces volumes de données.

Les solutions actuelles de détection et de réponse de réseau (NDR) sont toujours basées sur une approche conçue pour les réseaux appartenant à une époque plus simple. Les solutions sont fastidieuses, coûteuses à mettre en œuvre et de moins en moins efficaces. Elles impliquent la mise en place d’appareils, de capteurs et/ou de sondes qui collectent et analysent les données du réseau. Cependant, il n’est pas possible de couvrir l’ensemble du réseau avec ces appareils. Ils nécessitent une analyse de 100 % des données du réseau – ce qui n’est pas pratique. Cela oblige les entreprises à faire des compromis chaque jour en limitant la couverture et la détection à de petites parties de leur réseau, laissant la majeure partie du réseau comme un point aveugle vulnérable.

En outre, la plupart des fournisseurs de NDR utilisent une approche basée sur les appareils qui utilise des ports de dérivation ou de répartition pour analyser le trafic du réseau. Cela ne s’étend pas facilement et augmente la surface d’attaque d’une organisation en tant que porte dérobée directe vers le cœur du réseau client, comme on l’a remarqué à plusieurs reprises l’année dernière avec les attaques de la chaîne d’approvisionnement “pandémique”. Dans l’environnement numérique interconnecté d’aujourd’hui, cette approche ne fournit pas une transparence suffisante à travers les réseaux intelligents de plus en plus complexes et laisse les organisations vulnérables aux points aveugles.

Problèmes de visibilité et de nouveauté

La majorité des attaques de rançongiciels commence par une violation du réseau qui est généralement rendue possible via une vulnérabilité dans la périphérie du réseau. Et les acteurs malveillants commenceront à se déplacer dans votre réseau et essayeront de maximiser les dégâts, sauter d’un endroit à l’autre, jusqu’à infecter suffisamment d’hôtes pour être utilisés pour l’attaque. Ils trouveront les points aveugles qui ne sont pas surveillés – lorsque vous laissez des zones non couvertes, vous créez beaucoup d’espace pour que les cybercriminels s’infiltrer.

Il y a un autre problème important : avec la plupart des solutions de détection, la nouveauté passe inaperçue. Ils sont formés pour rechercher des signatures et des règles très spécifiques associées à des activités de rançongiciels connues. Mais de nouvelles variations et types d’attaques de rançongiciels sont développés tout le temps – et même un léger changement par rapport aux signatures que ces outils sont formés pour détecter et signaler peut causer l’attaque à passer inaperçue.

Le rôle de l’IA et du ML

Les analystes humains, aussi intelligents et capables qu’ils puissent être, ne peuvent simplement pas surveiller les réseaux d’aujourd’hui par eux-mêmes – et vous ne pouvez pas couvrir l’ensemble du réseau avec des appareils et des agents. Mais laisser des parties de votre réseau non couvertes n’est pas une option. Les attaquants et les cybercriminels sont toujours à la recherche de moyens pour infiltrer et s’infiltrer.

Comment pouvez-vous surmonter ces défis ? Les techniques d’intelligence artificielle (IA) et d’apprentissage automatique (ML) peuvent jouer un rôle clé dans la détection et la réponse de réseau. Le ML peut être utilisé pour déduire le comportement du trafic du réseau à 100 % basé sur un échantillonnage de seulement une petite fraction des données du réseau. Et puis, il peut automatiquement apprendre si un modèle de réseau est légitime ou suspect et comprendre de manière autonome les tendances changeantes du réseau.

Ce qui rend l’IA et le ML si utiles, c’est leur capacité à détecter les modèles cachés qui signalent les attaques – pour révéler ce qui se passe réellement sur les réseaux en temps réel. Cela élimine le besoin impraticable et coûteux de couvrir l’ensemble du réseau. Cela aide également à résoudre le problème mentionné ci-dessus concernant l’évolution constante de nouvelles formes d’attaques de rançongiciels.

Innovation requise

Les rançongiciels sont sans relâche. Il est évident à ce stade que les solutions de sécurité legacy ne fonctionnent pas ou ne suivent pas le paysage de menace en évolution. C’est une peste qui coûte aux organisations des milliards de dollars ; il semble insurmontable, mais il doit être arrêté. Mais cela est plus facile à dire qu’à faire lorsque la plupart des réseaux deviennent de plus en plus complexes et comprennent un mélange de composants legacy et nouveaux.

Les cybercriminels tirent parti de l’IA, les opérateurs de réseau doivent donc en faire autant. Une nouvelle stratégie de sécurité devrait inclure une détection et une réponse de réseau basées sur l’IA, basées sur des échantillons. Les solutions de ce type utilisent une petite partie du trafic du réseau pour apprendre ce qui est normal pour l’ensemble du réseau, permettant une visibilité qui n’est pas possible autrement. C’est un exemple des solutions innovantes nécessaires pour rester en tête des rançongiciels et des nombreuses autres menaces de réseau en exploitation aujourd’hui.

Dr. Aviv Yehezkel est le co-fondateur et le CTO de Cynamics, la seule solution de détection et de réponse de réseau de nouvelle génération (NG) sur le marché aujourd'hui, utilisant des protocoles d'échantillonnage standard intégrés à chaque passerelle, des algorithmes brevetés, et l'IA et l'apprentissage automatique, pour fournir la prédiction de menaces et la visibilité à grande vitesse et à grande échelle.