Кібербезпека
Захист інфраструктури від вимагань викупу – лідери думок

Доктор Авів Єгезкель, співзасновник і технічний директор, Cynamics
Від лікарень до шкіл та підприємств з переробки м’яса жодна галузь не є незначною для нападників-вимагачів викупу. Вимагання викупу будуть коштувати американським компаніям 3,68 мільярда доларів лише цього року. Оператори мереж і безпеки потребують високорівневого покриття мережі для запобігання та мінімізації атак-вимагань викупу. Все більш складна архітектура – включаючи традиційні локальні, віртуальні та хмарні компоненти, що працюють у мережі – зробила майже неможливим отримання повної видимості. Статус-кво не працює. Потрібен новий підхід.
Поточні рішення не можуть задовольнити вимогам мережі
Окрім того, що мережі стають все більш складними, вони також збільшуються в розмірі, масштабі та об’ємі. У різних галузях ці мережі обробляють величезні об’єми даних, які продовжують зростати в об’ємі та включають більше кінцевих точок, більше підключень (внутрішніх та зовнішніх) та більше мережевих сайтів (фізичних та/або логічних). Хоча мережі експоненційно зростають в масштабі та складності, більшість рішень безпеки все ще спираються на традиційні підходи, такі як апарати та агенти. І ці апарати не призначені для таких рівнів складності та об’ємів даних.
Поточні рішення мережевого виявлення та реагування (NDR) все ще базуються на підході, призначеному для мереж, що належать до простішої епохи. Ці рішення є трудомісткими, дорогими у реалізації та все менш ефективними. Вони включають встановлення апаратних засобів, датчиків та/або зондів, які збирають та аналізують мережеві дані. Однак неможливо покрити всю мережу цими апаратними засобами. їм потрібно аналізувати 100% мережевих даних – що не є практичним. Це змушує компанії щодня компрометувати покриття та виявлення лише на малих частинах своєї мережі, залишаючи більшу частину мережі уразливою до сліпих плям.
Крім того, більшість постачальників NDR використовують апаратний підхід, який використовує або розгалужує порти для аналізу мережевого трафіку. Це не масштабується легко та розширює поверхню атаки організації як прямий бекдор до ядра клієнтської мережі, як було помічено так багато разів минулого року з атаками на ланцюг постачання “пандемії”. У сучасному інтерконектованому цифровому середовищі цей підхід не забезпечує достатньої прозорості по всій дедалі більш складній мережі та залишає організації вразливими до сліпих плям.
Проблеми з видимістю та новизною
Більшість атак-вимагань викупу починаються з порушення мережі, яке зазвичай робиться можливим завдяки уразливості в периметрі мережі. І зловмисники починають рухатися вашою мережею та намагатися максимізувати шкоду, стрибати з одного місця в інше, поки не інфікують достатньо хостів для використання в атаці. Вони знайдуть сліпі плями, які не контролюються – коли ви залишаєте області неконтрольованими, ви створюєте багато місця для кіберзлочинців, щоб проникнути всередину.
Є ще одна значна проблема: з більшості рішень виявлення новизна залишається непоміченою. Вони тренуються для пошуку дуже конкретних підписів та правил, пов’язаних з відомими атаками-вимаганнями викупу. Але нові варіації та типи атак-вимагань викупу розробляються постійно – і навіть незначна зміна від підписів, які ці інструменти тренуються виявляти та прапоркувати, може зробити атаку непоміченою.
Роль штучного інтелекту та машинного навчання
Людські аналітики, dù як розумні та здатні вони можуть бути, просто не можуть самостійно контролювати сьогоднішні мережі – і ви не можете покрити всю мережу апаратними засобами та агентами. Але залишення частини мережі неконтрольованою не є варіантом. Нападники та кіберзлочинці завжди шукають способи проникнути та прослизнути всередину.
Як можна подолати ці виклики? Техніки штучного інтелекту та машинного навчання (ML) можуть відігравати ключову роль у мережевому виявленні та реагуванні. ML можна використовувати для висновку поведінки повної 100% мережевого трафіку на основі вибірки лише малої частини мережевих даних. І тоді воно може автоматично вчитися, якщо мережевий шаблон є законним або підозрілим, і автономно “розуміти” зміни трендів у мережі.
Що робить ML і штучний інтелект такими корисними, так це їхня здатність виявляти приховані шаблони, які сигналізують про атаки – щоб показати, що відбувається на мережах в реальному часі. Це усуває непрактичну та дорогую потребу покрити всю мережу. Це також допомагає вирішити проблему, відзначену вище, щодо постійної еволюції нових форм атак-вимагань викупу.
Необхідність інновацій
Вимагання викупу є невпинними. Чудово зрозуміло на цьому етапі, що традиційні рішення безпеки не працюють або не зберігають темп з еволюцією ландшафту загроз. Це бич, який коштує організаціям мільярди доларів; здається, що його неможливо зупинити, проте його потрібно зупинити. Але це легше сказати, ніж зробити, коли більшість мереж стають все більш складними та включають суміш традиційних та нових компонентів.
Кіберзлочинці користуються можливостями штучного інтелекту, тому оператори мереж також повинні це робити. Нова стратегія безпеки повинна включати штучний інтелект, заснований на вибірці, NDR. Рішення цього типу використовують малу частину мережевого трафіку для вивчення того, що є нормальним для всієї мережі, забезпечуючи видимість, яка інакше неможлива. Це приклад того типу інноваційних рішень, які потрібні для того, щоб випередити вимагання викупу та багато інших мережевих загроз, які діють сьогодні.












