Cybersikkerhet
Sikring av infrastruktur mot ransomware – Tankeledere

Av Dr. Aviv Yehezkel, medgrunnlegger og teknisk direktør, Cynamics
Fra sykehus til skoler til kjøttkverningsanlegg, ingen bransje er uviktig for ransomware-angripere. Ransomware vil koste amerikanske selskaper $3,68 milliarder alene i år. Nettverks- og sikkerhetsoperatører trenger høykvalitets nettverksdekning for å forebygge og mildne ransomware-angrep. Den økende kompleksiteten i arkitekturer – som inkluderer legacy on-premises, virtuelle og skykomponenter som kjører på nettverket – har gjort det nesten umulig å oppnå full visibilitet. Status quo fungerer ikke. En ny tilnærming er nødvendig.
Nåværende løsninger kan ikke møte nettverkskrav
I tillegg til å bli mer komplekse, har nettverkene også økt i størrelse, skala og volum. Over hele sektorene håndterer disse nettverkene massive mengder data som fortsetter å vokse i volum og omfatter flere endepunkter, mer tilkobling (intern og ekstern) og flere nettverkssider (fysiske og/eller logiske). Mens nettverkene eksponentielt øker i skala og kompleksitet, er de fleste sikkerhetsløsningene fortsatt avhengige av tradisjonelle metoder som applikasjoner og agenter. Og disse er ikke laget for disse nivåene av kompleksitet og disse datamengdene.
Nåværende nettverksdeteksjon og respons (NDR) løsninger er fortsatt basert på en tilnærming som var ment for nettverk som tilhørte en enklere tid. Løsningene er tidskrevende, dyre å implementere og blir mindre effektive. De innebærer plassering av applikasjoner, sensorer og/eller sonder som samler inn og analyserer nettverksdata. Men det er ikke mulig å dekke hele nettverket med disse applikasjonene. De krever analyse av 100% av nettverksdata – som ikke er praktisk. Dette tvinger selskaper til å gå på kompromiss hver dag ved å begrense dekning og deteksjon til små deler av nettverket, og lar mesteparten av nettverket være et sårbart blindpunkt.
I tillegg bruker de fleste NDR-leverandører en applikasjonsbasert tilnærming som tapper eller spenner porter for å analysere nettverkstrafikk. Dette skalerer ikke lett og utvider en organisasjons angrepsflate som en direkte bakdør inn i kjernenettverket, som ble lagt merke til så mange ganger i fjor med supply-chain-angrepene “pandemien”. I dagens sammenkoblede digitale miljø, svikter denne tilnærmingen å gi tilstrekkelig transparens over økende komplekse smarte nettverk og lar organisasjoner være sårbare for blindpunkter.
Problemer med visibilitet og nyskaping
De fleste ransomware-angrep starter med en nettverksbrudd som vanligvis er mulig via en sårbarhet i nettverksperimeteret. Og de onde aktørene vil begynne å bevege seg gjennom nettverket ditt og prøve å maksimere skaden, hoppe fra ett sted til et annet, til de infiserer tilstrekkelig mange vertsmaskiner til å brukes i angrepet. De vil finne blindpunktene som ikke overvåkes – når du lar områder være udekket, skaper du mye rom for cyberkriminelle å sneke inn.
Det er et annet betydelig problem også: med de fleste deteksjonsløsningene, går nyskapingen ubemerket. De er trent til å se etter svært spesifikke signaturer og regler assosiert med kjente ransomware-aktiviteter. Men nye varianter og typer ransomware-angrep utvikles hele tiden – og selv en liten endring fra signaturer disse verktøyene er trent til å detektere og markere, kan forårsake angrepet å gå ubemerket.
Rollen til AI og ML
Menneskelige analytikere, uansett hvor smarte og dyktige de måtte være, kan ikke overvåke dagens nettverk på egen hånd – og du kan ikke dekke hele nettverket med applikasjoner og agenter. Men å la deler av nettverket være udekket, er ikke et alternativ. Angripere og cyberkriminelle er alltid på utkikk etter måter å infiltrere og sneke inn.
Hvordan kan du overvinne disse utfordringene? AI og maskinlæringsteknikker (ML) kan spille en nøkkelrolle i nettverksdeteksjon og respons. ML kan brukes til å slutte seg til atferden til 100% av nettverkstrafikken, basert på prøving av bare en liten brøkdel av nettverksdata. Og deretter kan det automatisk lære om en nettverksmønster er legitimt eller mistenkelig og selvstendig “forstå” endringstrender i nettverket.
Hva gjør ML og AI så nyttige, er deres evne til å detektere skjulte mønster som signaliserer angrep – å avsløre hva som virkelig skjer på nettverk i sanntid. Dette eliminerer det upraktiske og kostbare behovet for å dekke hele nettverket. Dette hjelper også å løse problemet nevnt ovenfor om den pågående utviklingen av nye former for ransomware-angrep.
Innovasjon kreves
Ransomware er uopphørlig. Det er åpenbart på dette tidspunktet at legacy-sikkerhetsløsninger ikke fungerer eller holder pace med den evolverende trussel-landskapet. Det er en plage som koster organisasjoner milliarder av dollar; det ser ut som om det er umulig å stoppe, men det må stoppes. Men det er lettere sagt enn gjort når de fleste nettverk blir stadig mer komplekse og inkluderer en blanding av legacy- og nye komponenter.
Cyberkriminelle utnytter AI, så nettverksoperatører må også. En ny sikkerhetsstrategi bør inkludere AI-drevet, prøvebasert NDR. Løsninger av denne typen bruker en liten del av nettverkstrafikken til å lære hva som er normalt for hele nettverket, og muliggjør visibilitet som ellers ikke er mulig. Det er et eksempel på den type innovative løsninger som trengs for å holde pace med ransomware og de mange andre nettverkstruslene i drift i dag.












