An ninh mạng

Bảo vệ Cơ sở Hạ tầng chống lại Tấn công Tống Tiền – Lãnh đạo Tư duy

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

By Dr. Aviv Yehezkel, đồng sáng lập và CTO, Cynamics

Từ các bệnh viện đến các trường học, đến các nhà máy đóng gói thịt, không có ngành nào là không đáng kể đối với những kẻ tấn công tống tiền. Tấn công tống tiền sẽ khiến các công ty ở Mỹ mất 3,68 tỷ đô la trong năm nay alone. Các nhà điều hành mạng và bảo mật cần có phạm vi bảo vệ mạng ở mức cao để ngăn chặn và giảm thiểu các cuộc tấn công tống tiền. Sự phức tạp ngày càng tăng của kiến trúc – bao gồm các thành phần legacy trên cơ sở, ảo và đám mây chạy trên mạng – đã khiến việc đạt được tầm nhìn hoàn chỉnh gần như không thể. Hiện trạng không hoạt động. Một cách tiếp cận mới là cần thiết.

Giải pháp hiện tại không thể đáp ứng nhu cầu mạng

Ngoài việc trở nên phức tạp hơn, các mạng cũng đã tăng về kích thước, quy mô và khối lượng. Trong các lĩnh vực, các mạng này đang xử lý một lượng lớn dữ liệu mà tiếp tục tăng về khối lượng và liên quan đến nhiều điểm cuối, nhiều kết nối (bên trong và bên ngoài) và nhiều trang web mạng (vật lý và/hoặc logic). Trong khi các mạng đang tăng theo cấp số nhân về quy mô và phức tạp, hầu hết các giải pháp bảo mật vẫn dựa trên các phương pháp truyền thống như thiết bị và đại lý. Và những giải pháp này không được thiết kế cho các mức độ phức tạp và khối lượng dữ liệu này.

Giải pháp phát hiện và phản hồi mạng (NDR) hiện tại vẫn dựa trên một phương pháp dành cho các mạng thuộc về một thời gian đơn giản hơn. Các giải pháp này đòi hỏi nhiều công sức, tốn kém để triển khai và hiệu quả giảm dần. Chúng bao gồm việc đặt thiết bị, cảm biến và/hoặc đầu dò để thu thập và phân tích dữ liệu mạng. Tuy nhiên, không thể bao phủ toàn bộ mạng với các thiết bị này. Chúng đòi hỏi phải phân tích 100% dữ liệu mạng – điều này không thực tế. Điều đó buộc các công ty phải thỏa hiệp mỗi ngày bằng cách hạn chế phạm vi bảo vệ và phát hiện đến các phần nhỏ của mạng, để lại hầu hết mạng là một điểm mù dễ bị tấn công.

Ngoài ra, hầu hết các nhà cung cấp NDR sử dụng phương pháp dựa trên thiết bị mà chặn hoặc mở rộng các cổng để phân tích lưu lượng mạng. Điều này không thể mở rộng dễ dàng và làm tăng diện tích tấn công của một tổ chức như một cánh cửa hậu trực tiếp vào lõi của mạng khách hàng như đã được nhận thấy nhiều lần trong năm qua với các cuộc tấn công chuỗi cung ứng “đại dịch.” Trong môi trường kỹ thuật số liên kết ngày nay, cách tiếp cận này không cung cấp đủ tính minh bạch trên các mạng thông minh ngày càng phức tạp và để lại các tổ chức dễ bị tổn thương bởi các điểm mù.

Vấn đề về tầm nhìn và tính mới

Hầu hết các cuộc tấn công tống tiền bắt đầu với một lỗ hổng mạng mà thường được tạo điều kiện thông qua một lỗ hổng trong mạng ngoại vi. Và những kẻ tấn công sẽ bắt đầu di chuyển qua mạng của bạn và cố gắng tối đa hóa thiệt hại, nhảy từ nơi này sang nơi khác, cho đến khi nhiễm đủ máy chủ để được sử dụng cho cuộc tấn công. Họ sẽ tìm thấy các điểm mù mà không được theo dõi – khi bạn để lại các khu vực không được bảo vệ, bạn tạo ra nhiều không gian cho các tội phạm mạng để lẻn vào.

Có một vấn đề quan trọng khác: với hầu hết các giải pháp phát hiện, tính mới không được chú ý. Chúng được đào tạo để tìm kiếm các chữ ký và quy tắc rất cụ thể liên quan đến các hoạt động tống tiền đã biết. Nhưng các biến thể và loại tấn công tống tiền mới đang được phát triển liên tục – và thậm chí một sự thay đổi nhỏ từ các chữ ký mà các công cụ này được đào tạo để phát hiện và đánh dấu có thể khiến cuộc tấn công không được chú ý.

Vai trò của Trí tuệ Nhân tạo và Học máy

Các nhà phân tích con người, dù thông minh và có khả năng đến đâu, không thể theo dõi các mạng ngày nay một mình – và bạn không thể bao phủ toàn bộ mạng với thiết bị và đại lý. Nhưng việc để lại các phần của mạng không được bảo vệ không phải là một lựa chọn. Các kẻ tấn công và tội phạm mạng luôn tìm cách xâm nhập và lẻn vào.

Làm thế nào để bạn vượt qua những thách thức này? Các kỹ thuật Trí tuệ Nhân tạo (AI) và Học máy (ML) có thể đóng một vai trò quan trọng trong việc phát hiện và phản hồi mạng. ML có thể được sử dụng để suy luận về hành vi của 100% lưu lượng mạng, dựa trên việc lấy mẫu chỉ một phần nhỏ của dữ liệu mạng. Và sau đó, nó có thể tự động học hỏi nếu một mẫu mạng là hợp pháp hoặc đáng ngờ và tự động “hiểu” về các xu hướng thay đổi trong mạng.

Điều khiến AI và ML trở nên hữu ích là khả năng của chúng trong việc phát hiện các mẫu ẩn mà tín hiệu tấn công – để tiết lộ những gì thực sự đang xảy ra trên mạng trong thời gian thực. Điều này loại bỏ nhu cầu không thực tế và tốn kém để bao phủ toàn bộ mạng. Điều này cũng giúp giải quyết vấn đề được đề cập ở trên về sự tiến hóa liên tục của các hình thức tấn công tống tiền mới.

Sáng tạo là cần thiết

Tấn công tống tiền là không ngừng nghỉ. Rõ ràng tại thời điểm này rằng các giải pháp bảo mật legacy không hoạt động hoặc không theo kịp với cảnh quan mối đe dọa đang thay đổi. Đó là một mối họa mà khiến các tổ chức mất hàng tỷ đô la; nó似乎 không thể ngăn chặn, nhưng nó phải được ngăn chặn. Nhưng điều đó dễ nói hơn làm khi hầu hết các mạng đang trở nên ngày càng phức tạp và bao gồm một hỗn hợp của các thành phần legacy và mới.

Các tội phạm mạng đang tận dụng AI, vì vậy các nhà điều hành mạng cần phải làm như vậy. Một chiến lược bảo mật mới nên bao gồm NDR dựa trên mẫu, được thúc đẩy bởi AI. Các giải pháp loại này sử dụng một phần nhỏ của lưu lượng mạng để học hỏi những gì là bình thường cho toàn bộ mạng, cho phép tầm nhìn mà không thể có được nếu không. Đó là một ví dụ về loại giải pháp sáng tạo cần thiết để ở trước tấn công tống tiền và nhiều mối đe dọa mạng khác đang hoạt động ngày nay.

Dr. Aviv Yehezkel là đồng sáng lập và CTO của Cynamics, giải pháp Phát hiện và Phản hồi Mạng Thế hệ Tiếp theo (NG) duy nhất trên thị trường ngày nay sử dụng các giao thức lấy mẫu tiêu chuẩn được tích hợp vào mọi cổng, các thuật toán được cấp bằng sáng chế và Trí tuệ Nhân tạo và Học máy, để cung cấp dự đoán và khả năng hiển thị mối đe dọa tại tốc độ và quy mô.