Lideri de opinie

Securizarea infrastructurii împotriva ransomware-ului – Lideri de gândire

mm
Adaugă Unite.AI la sursele tale preferate pe Google

De Dr. Aviv Yehezkel, co-fondator și CTO, Cynamics

De la spitale la școli și până la fabrici de prelucrare a cărnii, nicio industrie nu este insignifiantă pentru atacatorii de ransomware. Ransomware-ul va costa companiile din SUA 3,68 miliarde de dolari anul acesta. Operatorii de rețea și securitate au nevoie de o acoperire de rețea de nivel înalt pentru a preveni și a mitigă atacurile de ransomware. Complexitatea arhitecturilor – care include componente legacy on-premises, virtuale și cloud care rulează pe rețea – a făcut ca obținerea unei vizibilități complete să devină aproape imposibilă. Status quo-ul nu funcționează. O abordare nouă este necesară.

Soluțiile actuale nu pot satisface cerințele rețelei

În plus față de faptul că devin mai complexe, rețelele au crescut și în dimensiune, scară și volum. În toate sectoarele, aceste rețele gestionează cantități masive de date care continuă să crească în volum și implică mai multe puncte de conectare (interne și externe) și mai multe site-uri de rețea (fizice și/sau logice). În timp ce rețelele cresc exponențial în scară și complexitate, majoritatea soluțiilor de securitate încă se bazează pe abordări tradiționale, cum ar fi dispozitive și agenți. Și acestea nu sunt concepute pentru nivelurile actuale de complexitate și volume de date.

Soluțiile actuale de detectare și răspuns la rețea (NDR) se bazează încă pe o abordare destinată rețelelor dintr-o perioadă mai simplă. Soluțiile sunt laborioase, scumpe de implementat și din ce în ce mai puțin eficiente. Acestea implică plasarea de dispozitive, senzori și/sau sonde care colectează și analizează datele de rețea. Cu toate acestea, nu este posibil să se acopere întreaga rețea cu aceste dispozitive. Acestea necesită analiza a 100% din datele de rețea – ceea ce nu este practic. Acest lucru obligă companiile să facă compromisuri zilnice, limitând acoperirea și detectarea la porțiuni mici ale rețelei, lăsând cea mai mare parte a rețelei ca un punct orb vulnerabil.

În plus, majoritatea furnizorilor de NDR utilizează o abordare bazată pe dispozitive care tapă sau extind porturi pentru a analiza traficul de rețea. Acest lucru nu se scalează ușor și extinde suprafața de atac a unei organizații ca o poartă directă în nucleul rețelei client, așa cum s-a observat de multe ori anul trecut cu atacurile de lanț de aprovizionare “pandemice”. În mediul digital interconectat de astăzi, această abordare nu oferă o transparență suficientă pe rețelele inteligente din ce în ce mai complexe și lasă organizațiile vulnerabile la puncte oarbe.

Probleme cu vizibilitatea și noutatea

Majoritatea atacurilor de ransomware încep cu o încălcare a rețelei, care este de obicei posibilă prin intermediul unei vulnerabilități în perimetrul rețelei. Și actorii răi vor începe să se deplaseze prin rețeaua dvs. și să încerce să maximizeze daunele, să sară de la un loc la altul, până când infectează suficiente gazde pentru a fi utilizate pentru atac. Ei vor găsi punctele oarbe care nu sunt monitorizate – atunci când lăsați zone neacoperite, creați mult spațiu pentru ca criminalii cibernetici să pătrundă.

Există și o altă problemă semnificativă: cu majoritatea soluțiilor de detectare, noutatea rămâne neobservată. Acestea sunt antrenate să caute semnături și reguli foarte specifice asociate cu activitățile cunoscute de ransomware. Dar noile variații și tipuri de atacuri de ransomware sunt dezvoltate în permanență – și chiar o schimbare mică a semnăturilor pe care aceste unelte sunt antrenate să le detecteze și să le semnaleze poate face ca atacul să rămână neobservat.

Rolul AI și ML

Analistii umani, oricât de inteligenți și capabili ar fi, nu pot monitoriza singuri rețelele de astăzi – și nu puteți acoperi întreaga rețea cu dispozitive și agenți. Dar lăsarea unor porțiuni ale rețelei neacoperite nu este o opțiune. Atacatorii și criminalii cibernetici sunt întotdeauna în căutarea unor modalități de a pătrunde și a intra.

Cum puteți depăși aceste provocări? Tehnicile de inteligență artificială (AI) și de învățare automată (ML) pot juca un rol cheie în detectarea și răspunsul la rețea. ML poate fi utilizat pentru a infera comportamentul traficului de rețea complet, pe baza mostrelor a doar o fracțiune mică din datele de rețea. Și apoi, poate învăța automat dacă un model de rețea este legitim sau suspect și poate “înțelege” autonom tendințele schimbătoare ale rețelei.

Ce face ca ML și AI să fie atât de utile este capacitatea lor de a detecta modelele ascunse care semnalează atacurile – de a dezvălui ce se întâmplă cu adevărat pe rețele în timp real. Acest lucru elimină nevoia impracticabilă și costisitoare de a acoperi întreaga rețea. Acest lucru ajută, de asemenea, la abordarea problemei menționate mai sus cu privire la evoluția continuă a noilor forme de atacuri de ransomware.

Inovație necesară

Ransomware-ul este neîndurător. Este evident în acest moment că soluțiile de securitate legacy nu funcționează sau nu țin pasul cu evoluția peisajului amenințărilor. Este o plagă care costă organizațiile miliarde de dolari; pare de nestopat, dar trebuie oprit. Dar acest lucru este mai ușor de spus decât de făcut, atunci când majoritatea rețelelor devin din ce în ce mai complexe și includ o combinație de componente legacy și noi.

Criminalii cibernetici profitează de AI, așa că și operatorii de rețea trebuie să o facă. O nouă strategie de securitate ar trebui să includă NDR bazat pe mostre, condus de AI. Soluțiile de acest tip utilizează o mică parte a traficului de rețea pentru a învăța ce este normal pentru întreaga rețea, permițând o vizibilitate care nu este altfel posibilă. Este un exemplu al tipului de soluții inovatoare necesare pentru a rămâne înaintea ransomware-ului și a multor alte amenințări la adresa rețelei care sunt în funcțiune astăzi.

Dr. Aviv Yehezkel este co-fondator și CTO al Cynamics, singura soluție Next Generation (NG) de detectare și răspuns la rețea (NDR) de pe piață în prezent, care utilizează protocoale standard de eșantionare integrate în fiecare poartă, algoritmi brevetați și inteligență artificială și învățare automată, pentru a oferi predicție de amenințări și vizibilitate la viteză și scară.