Кибербезопасность
Защита инфраструктуры от программ-вымогателей – лидеры мнений

Автор: доктор Авив Йехезкель, сооснователь и технический директор Cynamics
От больниц до школ и мясоперерабатывающих заводов, ни одна отрасль не является незначительной для атакеров программ-вымогателей. Программы-вымогатели будут стоить американским компаниям 3,68 миллиарда долларов в этом году alone. Операторам сетей и безопасности необходима высокоуровневая защита сети для предотвращения и смягчения атак программ-вымогателей. Все более сложная архитектура – включая устаревшие локальные, виртуальные и облачные компоненты, работающие в сети, – сделала практически невозможным достижение полной видимости. Статус-кво не работает. Необходим новый подход.
Текущие решения не могут удовлетворить требованиям сети
Помимо того, что сети стали более сложными, они также увеличились в размерах, масштабах и объеме. Во всех секторах эти сети обрабатывают огромные объемы данных, которые продолжают расти в объеме и включают больше конечных точек, больше подключений (внутренних и внешних) и больше сетевых сайтов (физических и/или логических). Хотя сети экспоненциально увеличиваются в масштабах и сложности, большинство решений безопасности все еще полагаются на традиционные подходы, такие как аппаратное и программное обеспечение. И эти подходы не предназначены для таких уровней сложности и объемов данных.
Текущие решения обнаружения и реагирования на угрозы в сети (NDR) все еще основаны на подходе, предназначенном для сетей более простого времени. Эти решения трудоемки, дороги в реализации и все менее эффективны. Они включают в себя установку аппаратных средств, датчиков и/или зондов, которые собирают и анализируют сетевые данные. Однако невозможно покрыть всю сеть этими аппаратными средствами. Они требуют анализа 100% сетевых данных – что не является практичным. Это заставляет компании идти на компромисс каждый день, ограничивая покрытие и обнаружение небольшими частями сети, оставляя большую часть сети уязвимой слепой зоной.
Кроме того, большинство поставщиков NDR используют подход, основанный на аппаратном обеспечении, который подключается или охватывает порты для анализа сетевого трафика. Это не масштабируется легко и увеличивает площадь атаки организации как прямую дверь в ядро сети клиента, как было замечено так много раз в прошлом году с атаками на цепочку поставок. В сегодняшней взаимосвязанной цифровой среде этот подход не обеспечивает достаточной прозрачности во все более сложных умных сетях и оставляет организации уязвимыми для слепых зон.
Проблемы с видимостью и новизной
Большинство атак программ-вымогателей начинается с сетевой бреши, которая обычно становится возможной благодаря уязвимости в периметре сети. И злоумышленники начинают перемещаться по вашей сети и пытаются максимизировать ущерб, прыгая от одного места к другому, пока не заражают достаточно хостов для использования в атаке. Они найдут слепые зоны, которые не контролируются – когда вы оставляете области непокрытыми, вы создаете много места для киберпреступников, чтобы проникнуть внутрь.
Еще одна значительная проблема заключается в том, что большинство решений обнаружения не замечают новизну. Они обучены искать очень конкретные сигнатуры и правила, связанные с известными активностями программ-вымогателей. Но новые вариации и типы атак программ-вымогателей разрабатываются все время – и даже небольшое изменение от сигнатур, на которые настроены эти инструменты, может сделать атаку незамеченной.
Роль ИИ и МО
Человеческие аналитики, однако умны и способны они могут быть, просто не могут контролировать сегодняшние сети самостоятельно – и вы не можете покрыть всю сеть аппаратными средствами и агентами. Но оставление частей сети непокрытыми не является вариантом. Атакующие и киберпреступники всегда ищут способы проникнуть и潜ить внутрь.
Как можно преодолеть эти проблемы? Техники ИИ и МО могут сыграть ключевую роль в обнаружении и реагировании на угрозы в сети. МО можно использовать для вывода поведения 100% сетевого трафика на основе выборки только небольшой части сетевых данных. И затем оно может автоматически выучить, является ли сетевой шаблон законным или подозрительным, и самостоятельно “понять” меняющиеся тенденции в сети.
Что делает МО и ИИ так полезными, является их способность обнаружить скрытые закономерности, которые сигнализируют об атаках – чтобы показать, что действительно происходит на сетях в режиме реального времени. Это устраняет непрактичную и дорогостоящую необходимость покрыть всю сеть. Это также помогает решить проблему, упомянутую выше, о постоянной эволюции новых форм атак программ-вымогателей.
Требуется инновация
Программы-вымогатели не остановятся. Очевидно, что традиционные решения безопасности не работают или не идут в ногу с эволюционирующей угрозой. Это бич, который стоит организациям миллиарды долларов; он кажется непреодолимым, но его необходимо остановить. Но это легче сказать, чем сделать, когда большинство сетей становятся все более сложными и включают смесь устаревших и новых компонентов.
Киберпреступники используют ИИ, поэтому операторы сетей также должны ими воспользоваться. Новая стратегия безопасности должна включать ИИ-ориентированное, выборочное NDR. Решения такого типа используют небольшую часть сетевого трафика, чтобы узнать, что является нормальным для всей сети, обеспечивая видимость, которая не возможна иначе. Это пример того рода инновационных решений, необходимых для того, чтобы оставаться впереди программ-вымогателей и многих других сетевых угроз, действующих сегодня.












