Cyberbezpieczeństwo
Zabezpieczanie infrastruktury przed ransomware – Liderzy myśli

Przez Dr. Aviva Yehezkel, współzałożyciela i CTO, Cynamics
Od szpitali po szkoły i zakłady przetwórstwa mięsa, żadna branża nie jest nieistotna dla atakujących ransomware. Ransomware będzie kosztował amerykańskie firmy 3,68 miliarda dolarów w tym roku sam. Operatorzy sieci i bezpieczeństwa potrzebują wysokiej jakości pokrycia sieci, aby zapobiec i złagodzić ataki ransomware. Coraz bardziej skomplikowana architektura – w tym komponenty legacy, wirtualne i chmury działające na sieci – sprawiła, że uzyskanie pełnej widoczności jest prawie niemożliwe. Status quo nie działa. Potrzebne jest nowe podejście.
Obecne rozwiązania nie spełniają wymagań sieci
Ponadto sieci stały się bardziej złożone, a także zwiększyły się pod względem rozmiaru, skali i objętości. We wszystkich sektorach sieci te obsługują ogromne ilości danych, które ciągle rosną pod względem objętości i obejmują więcej punktów końcowych, więcej połączeń (wewnętrznych i zewnętrznych) oraz więcej miejsc sieciowych (fizycznych i/lub logicznych). Podczas gdy sieci rosną wykładniczo pod względem skali i złożoności, większość rozwiązań bezpieczeństwa nadal opiera się na tradycyjnych podejściach, takich jak urządzenia i agenci. A te nie są przeznaczone do takiego poziomu złożoności i takich ilości danych.
Obecne rozwiązania wykrywania i odpowiedzi na sieć (NDR) nadal opierają się na podejściu przeznaczonym dla sieci należących do prostszej ery. Rozwiązania te są pracochłonne, drogie w implementacji i coraz mniej skuteczne. Wymagają umieszczenia urządzeń, czujników i/lub sond, które zbierają i analizują dane sieciowe. Jednak nie jest możliwe pokrycie całej sieci tymi urządzeniami. Wymagają one analizy 100% danych sieciowych – co nie jest praktyczne. To zmusza firmy do kompromisu każdego dnia, ograniczając pokrycie i wykrywanie do małych części sieci, pozostawiając większość sieci jako wrażliwe miejsce niepokryte.
Ponadto większość dostawców NDR używa podejścia opartego na urządzeniach, które podłączają lub rozciągają porty w celu analizy ruchu sieciowego. To nie skaluje się łatwo i zwiększa powierzchnię ataku organizacji jako bezpośrednie drzwi do rdzenia sieci klienta, jak to było zauważalne tak wiele razy w zeszłym roku z powodu ataków łańcuchowych. W dzisiejszym środowisku cyfrowym to podejście nie zapewnia wystarczającej przejrzystości w coraz bardziej skomplikowanych sieciach inteligentnych i pozostawia organizacje wrażliwe na miejsca niepokryte.
Problemy z widocznością i nowością
Większość ataków ransomware zaczyna się od naruszenia sieci, które jest zazwyczaj możliwe dzięki lukom w obrębie sieci. A złe aktorzy zaczną poruszać się po Twojej sieci i spróbują maksymalizować szkody, skacząc z jednego miejsca na drugie, aż zainfekują wystarczającą liczbę hostów, aby mogli być użyte do ataku. Znajdą miejsca niepokryte – kiedy pozostawiasz obszary niepokryte, tworzysz wiele miejsca dla cyberprzestępców, aby się włamać.
Istnieje jeszcze jeden znaczący problem: większość rozwiązań wykrywania nie zauważa nowości. Są one szkolone, aby szukać bardzo konkretnych sygnatur i reguł związanych z znanymi działaniami ransomware. Ale nowe wariacje i typy ataków ransomware są rozwijane cały czas – i nawet niewielka zmiana od sygnatur, które te narzędzia są szkolone do wykrywania i oznaczania, może spowodować, że atak pozostanie niezauważony.
Rola AI i ML
Analitycy ludzie, jakkolwiek byliby inteligentni i zdolni, po prostu nie mogą monitorować dzisiejszych sieci samodzielnie – i nie możesz pokryć pełnej sieci urządzeniami i agentami. Ale pozostawienie części sieci niepokrytej nie jest opcją. Atakujący i cyberprzestępcy są zawsze na poszukiwaniu sposobów, aby infiltrować i włamać się do środka.
Jak możesz pokonać te wyzwania? Techniki AI i ML mogą odegrać kluczową rolę w wykrywaniu i odpowiedzi na sieć. ML może być używany do wnioskowania o zachowaniu 100% ruchu sieciowego na podstawie próbek tylko niewielkiej części danych sieciowych. A następnie może automatycznie nauczyć się, czy wzorzec sieciowy jest prawidłowy czy podejrzany, i samodzielnie “zrozumieć” zmieniające się trendy w sieci.
To, co sprawia, że ML i AI są tak pomocne, jest ich zdolność do wykrywania ukrytych wzorców, które sygnalizują ataki – aby ujawnić, co naprawdę dzieje się na sieciach w czasie rzeczywistym. To eliminuje niepraktyczną i kosztowną potrzebę pokrycia całej sieci. To również pomaga rozwiązać problem, o którym wspomniano powyżej, dotyczący ciągłej ewolucji nowych form ataków ransomware.
Wymagana innowacja
Ransomware jest nieustanny. Jest teraz oczywiste, że legacy’owe rozwiązania bezpieczeństwa nie działają i nie nadążają za ewoluującym krajobrazem zagrożeń. Jest to plaga, która kosztuje organizacje miliardy dolarów; wydaje się, że jest niepowstrzymany, a jednak musi zostać powstrzymany. Ale to jest łatwiej powiedziane niż zrobione, kiedy większość sieci staje się coraz bardziej skomplikowana i obejmuje mieszankę komponentów legacy i nowych.
Cyberprzestępcy wykorzystują AI, więc operatorzy sieci również muszą to robić. Nowa strategia bezpieczeństwa powinna obejmować AI-driven, sample-based NDR. Rozwiązania tego rodzaju używają niewielkiej części ruchu sieciowego, aby nauczyć się, co jest normalne dla całej sieci, umożliwiając widoczność, która nie jest możliwa w inny sposób. Jest to przykład rodzaju innowacyjnych rozwiązań potrzebnych do pozostania przed ransomware i wieloma innymi zagrożeniami sieciowymi, które działają dzisiaj.












