Cyberbezpieczeństwo

Zabezpieczanie infrastruktury przed ransomware – Liderzy myśli

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Przez Dr. Aviva Yehezkel, współzałożyciela i CTO, Cynamics

Od szpitali po szkoły i zakłady przetwórstwa mięsa, żadna branża nie jest nieistotna dla atakujących ransomware. Ransomware będzie kosztował amerykańskie firmy 3,68 miliarda dolarów w tym roku sam. Operatorzy sieci i bezpieczeństwa potrzebują wysokiej jakości pokrycia sieci, aby zapobiec i złagodzić ataki ransomware. Coraz bardziej skomplikowana architektura – w tym komponenty legacy, wirtualne i chmury działające na sieci – sprawiła, że uzyskanie pełnej widoczności jest prawie niemożliwe. Status quo nie działa. Potrzebne jest nowe podejście.

Obecne rozwiązania nie spełniają wymagań sieci

Ponadto sieci stały się bardziej złożone, a także zwiększyły się pod względem rozmiaru, skali i objętości. We wszystkich sektorach sieci te obsługują ogromne ilości danych, które ciągle rosną pod względem objętości i obejmują więcej punktów końcowych, więcej połączeń (wewnętrznych i zewnętrznych) oraz więcej miejsc sieciowych (fizycznych i/lub logicznych). Podczas gdy sieci rosną wykładniczo pod względem skali i złożoności, większość rozwiązań bezpieczeństwa nadal opiera się na tradycyjnych podejściach, takich jak urządzenia i agenci. A te nie są przeznaczone do takiego poziomu złożoności i takich ilości danych.

Obecne rozwiązania wykrywania i odpowiedzi na sieć (NDR) nadal opierają się na podejściu przeznaczonym dla sieci należących do prostszej ery. Rozwiązania te są pracochłonne, drogie w implementacji i coraz mniej skuteczne. Wymagają umieszczenia urządzeń, czujników i/lub sond, które zbierają i analizują dane sieciowe. Jednak nie jest możliwe pokrycie całej sieci tymi urządzeniami. Wymagają one analizy 100% danych sieciowych – co nie jest praktyczne. To zmusza firmy do kompromisu każdego dnia, ograniczając pokrycie i wykrywanie do małych części sieci, pozostawiając większość sieci jako wrażliwe miejsce niepokryte.

Ponadto większość dostawców NDR używa podejścia opartego na urządzeniach, które podłączają lub rozciągają porty w celu analizy ruchu sieciowego. To nie skaluje się łatwo i zwiększa powierzchnię ataku organizacji jako bezpośrednie drzwi do rdzenia sieci klienta, jak to było zauważalne tak wiele razy w zeszłym roku z powodu ataków łańcuchowych. W dzisiejszym środowisku cyfrowym to podejście nie zapewnia wystarczającej przejrzystości w coraz bardziej skomplikowanych sieciach inteligentnych i pozostawia organizacje wrażliwe na miejsca niepokryte.

Problemy z widocznością i nowością

Większość ataków ransomware zaczyna się od naruszenia sieci, które jest zazwyczaj możliwe dzięki lukom w obrębie sieci. A złe aktorzy zaczną poruszać się po Twojej sieci i spróbują maksymalizować szkody, skacząc z jednego miejsca na drugie, aż zainfekują wystarczającą liczbę hostów, aby mogli być użyte do ataku. Znajdą miejsca niepokryte – kiedy pozostawiasz obszary niepokryte, tworzysz wiele miejsca dla cyberprzestępców, aby się włamać.

Istnieje jeszcze jeden znaczący problem: większość rozwiązań wykrywania nie zauważa nowości. Są one szkolone, aby szukać bardzo konkretnych sygnatur i reguł związanych z znanymi działaniami ransomware. Ale nowe wariacje i typy ataków ransomware są rozwijane cały czas – i nawet niewielka zmiana od sygnatur, które te narzędzia są szkolone do wykrywania i oznaczania, może spowodować, że atak pozostanie niezauważony.

Rola AI i ML

Analitycy ludzie, jakkolwiek byliby inteligentni i zdolni, po prostu nie mogą monitorować dzisiejszych sieci samodzielnie – i nie możesz pokryć pełnej sieci urządzeniami i agentami. Ale pozostawienie części sieci niepokrytej nie jest opcją. Atakujący i cyberprzestępcy są zawsze na poszukiwaniu sposobów, aby infiltrować i włamać się do środka.

Jak możesz pokonać te wyzwania? Techniki AI i ML mogą odegrać kluczową rolę w wykrywaniu i odpowiedzi na sieć. ML może być używany do wnioskowania o zachowaniu 100% ruchu sieciowego na podstawie próbek tylko niewielkiej części danych sieciowych. A następnie może automatycznie nauczyć się, czy wzorzec sieciowy jest prawidłowy czy podejrzany, i samodzielnie “zrozumieć” zmieniające się trendy w sieci.

To, co sprawia, że ML i AI są tak pomocne, jest ich zdolność do wykrywania ukrytych wzorców, które sygnalizują ataki – aby ujawnić, co naprawdę dzieje się na sieciach w czasie rzeczywistym. To eliminuje niepraktyczną i kosztowną potrzebę pokrycia całej sieci. To również pomaga rozwiązać problem, o którym wspomniano powyżej, dotyczący ciągłej ewolucji nowych form ataków ransomware.

Wymagana innowacja

Ransomware jest nieustanny. Jest teraz oczywiste, że legacy’owe rozwiązania bezpieczeństwa nie działają i nie nadążają za ewoluującym krajobrazem zagrożeń. Jest to plaga, która kosztuje organizacje miliardy dolarów; wydaje się, że jest niepowstrzymany, a jednak musi zostać powstrzymany. Ale to jest łatwiej powiedziane niż zrobione, kiedy większość sieci staje się coraz bardziej skomplikowana i obejmuje mieszankę komponentów legacy i nowych.

Cyberprzestępcy wykorzystują AI, więc operatorzy sieci również muszą to robić. Nowa strategia bezpieczeństwa powinna obejmować AI-driven, sample-based NDR. Rozwiązania tego rodzaju używają niewielkiej części ruchu sieciowego, aby nauczyć się, co jest normalne dla całej sieci, umożliwiając widoczność, która nie jest możliwa w inny sposób. Jest to przykład rodzaju innowacyjnych rozwiązań potrzebnych do pozostania przed ransomware i wieloma innymi zagrożeniami sieciowymi, które działają dzisiaj.

Dr. Aviv Yehezkel jest współzałożycielem i CTO Cynamics, jedynym rozwiązaniem Next Generation (NG) Network Detection and Response (NDR) dostępnym na rynku, które wykorzystuje standardowe protokoły próbkowania wbudowane w każde urządzenie bramkowe, opatentowane algorytmy oraz sztuczną inteligencję i uczenie maszynowe, aby zapewnić przewidywanie i widoczność zagrożeń na dużą skalę.