Cyberbeveiliging

Beveiliging van infrastructuur tegen ransomware – Thought Leaders

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Door Dr. Aviv Yehezkel, mede-oprichter en CTO, Cynamics

Van ziekenhuizen tot scholen tot vleesverwerkingsbedrijven, geen enkele industrie is onbelangrijk voor ransomware-aanvallers. Ransomware zal dit jaar alleen al $3,68 miljard kosten aan Amerikaanse bedrijven. Netwerk- en beveiligingsoperators hebben een hoogwaardige netwerkdekking nodig om ransomware-aanvallen te voorkomen en te mitigeren. De toenemende complexiteit van architectuur – waaronder legacy on-premises, virtuele en cloudcomponenten die op het netwerk draaien – heeft het bijna onmogelijk gemaakt om complete zichtbaarheid te krijgen. De status quo werkt niet. Een nieuwe benadering is nodig.

Huidige oplossingen kunnen niet voldoen aan netwerkbehoeften

Naast het feit dat netwerken complexer worden, zijn ze ook in omvang, schaal en volume toegenomen. Over sectoren heen verwerken deze netwerken enorme hoeveelheden gegevens die blijven groeien in volume en omvatten meer eindpunten, meer connectiviteit (intern en extern) en meer netwerksites (fysiek en/of logisch). Terwijl de netwerken exponentieel in schaal en complexiteit toenemen, vertrouwen de meeste beveiligingsoplossingen nog steeds op traditionele benaderingen zoals apparaten en agents. En deze zijn niet gemaakt voor deze niveaus van complexiteit en deze hoeveelheden gegevens.

Huidige netwerkdetectie- en responsoplossingen (NDR) zijn nog steeds gebaseerd op een benadering die bedoeld is voor netwerken uit een eenvoudiger tijd. De oplossingen zijn tijdrovend, duur om te implementeren en worden steeds minder effectief. Ze houden in dat apparaten, sensoren en/of sondes worden geplaatst die netwerkgegevens verzamelen en analyseren. Het is echter niet mogelijk om het hele netwerk met deze apparaten te dekken. Ze vereisen analyse van 100% van de netwerkgegevens – wat niet praktisch is. Dit dwingt bedrijven om elke dag te compromitteren door de dekking en detectie te beperken tot kleine delen van hun netwerk, waardoor het grootste deel van het netwerk een kwetsbaar blind spot vormt.

Bovendien gebruiken de meeste NDR-aanbieders een apparaatgebaseerde benadering die poorten tapt of overspant om netwerkverkeer te analyseren. Dit schaalt niet gemakkelijk en breidt het aanvalsoppervlak van een organisatie uit als een directe achterdeur naar het hart van het klantnetwerk, zoals zo vaak het geval was vorig jaar met de supply-chain-aanvallen “pandemie”. In de huidige digitale omgeving met veel verbindingen faalt deze benadering om voldoende transparantie te bieden over steeds complexere slimme netwerken en laat organisaties kwetsbaar achter voor blind spots.

Problemen met zichtbaarheid en nieuwheid

De meeste ransomware-aanvallen beginnen met een netwerkbreuk die meestal mogelijk wordt gemaakt via een kwetsbaarheid in de netwerkperimeter. En de slechte actoren zullen beginnen met het verplaatsen door uw netwerk en proberen om de schade te maximaliseren, van de ene plaats naar de andere, totdat ze voldoende hosts infecteren om te worden gebruikt voor de aanval. Ze zullen de blind spots vinden die niet worden gemonitord – wanneer u gebieden ongedekt laat, creëert u veel ruimte voor cybercriminelen om binnen te sluipen.

Er is nog een ander significant probleem: met de meeste detectieoplossingen wordt nieuwheid niet opgemerkt. Ze zijn getraind om naar zeer specifieke handtekeningen en regels te zoeken die zijn geassocieerd met bekende ransomware-activiteiten. Maar nieuwe variaties en soorten ransomware-aanvallen worden voortdurend ontwikkeld – en zelfs een kleine verandering van de handtekeningen die deze tools zijn getraind om te detecteren en te markeren, kan ervoor zorgen dat de aanval onopgemerkt blijft.

De rol van AI en ML

Menselijke analisten, hoe slim en capabel ze ook mogen zijn, kunnen de netwerken van vandaag niet alleen monitoren – en u kunt het volledige netwerk niet dekken met apparaten en agents. Maar delen van uw netwerk ongedekt laten is geen optie. Aanvallers en cybercriminelen zijn altijd op zoek naar manieren om binnen te dringen en naar binnen te sluipen.

Hoe kunt u deze uitdagingen overwinnen? AI- en ML-technieken kunnen een sleutelrol spelen bij netwerkdetectie en respons. ML kan worden gebruikt om het gedrag van 100% van het netwerkverkeer af te leiden op basis van een kleine fractie van netwerkgegevens. En vervolgens kan het automatisch leren of een netwerkpatroon legitiem of verdacht is en autonomously “begrijpen” veranderingen in trends in het netwerk.

Wat ML en AI zo nuttig maakt, is hun vermogen om verborgen patronen te detecteren die aanduiden dat er een aanval plaatsvindt – om te onthullen wat er echt gebeurt op netwerken in real-time. Dit elimineert de onpraktische en dure noodzaak om het hele netwerk te dekken. Dit helpt ook om het probleem aan te pakken dat hierboven is genoemd over de voortdurende evolutie van nieuwe vormen van ransomware-aanvallen.

Innovatie vereist

Ransomware is onverbiddelijk. Het is op dit punt duidelijk dat legacybeveiligingsoplossingen niet werken of de evoluerende bedreigingslandschap bijhouden. Het is een plaag die organisaties miljarden dollars kost; het lijkt onstopbaar, maar het moet worden gestopt. Maar dat is gemakkelijker gezegd dan gedaan wanneer de meeste netwerken steeds complexer worden en een mix van legacy- en nieuwe componenten bevatten.

Cybercriminelen maken het meest van AI, dus netwerkoperators moeten dat ook doen. Een nieuwe beveiligingsstrategie moet AI-gedreven, sample-based NDR omvatten. Oplossingen van dit type gebruiken een kleine fractie van netwerkverkeer om te leren wat normaal is voor het hele netwerk, waardoor zichtbaarheid mogelijk wordt gemaakt die anders niet mogelijk is. Het is een voorbeeld van het soort innovatieve oplossingen dat nodig is om voor te blijven op ransomware en de vele andere netwerkbedreigingen die vandaag opereren.

Dr. Aviv Yehezkel is de mede-oprichter en CTO van Cynamics, de enige Next Generation (NG) Network Detection and Response (NDR) oplossing op de markt vandaag die gebruik maakt van standaard sampling protocols ingebouwd in elke gateway, gepatenteerde algoritmes en AI en Machine Learning, om bedreigingsvoorspelling en zichtbaarheid te bieden op snelheid en schaal.