网络安全
保护基础设施免受勒索软件攻击 – 思想领袖

作者:Aviv Yehezkel博士,Cynamics联合创始人兼CTO,Cynamics
从医院到学校到肉类加工厂,没有一个行业对勒索软件攻击者来说是微不足道的。勒索软件今年将使美国公司损失36.8亿美元。网络和安全运营商需要高级别的网络覆盖来防止和减轻勒索软件攻击。由于包括传统的本地、虚拟和云组件在内的架构日益复杂,使得获得完整的可见性几乎变得不可能。现状并不奏效,需要一种新的方法。
当前解决方案无法满足网络需求
除了变得更加复杂,网络还在规模、容量和数据量上不断增长。各个行业的网络都在处理大量的数据,这些数据的体积不断增长,涉及更多的终端、更多的连接(内部和外部)和更多的网络站点(物理和/或逻辑)。虽然网络在规模和复杂性上呈指数级增长,但大多数安全解决方案仍然依赖于传统的方法,例如设备和代理。这些方法并不是为这种复杂性和数据量而设计的。
当前的网络检测和响应(NDR)解决方案仍然基于为较简单的网络设计的方法。这些解决方案耗时、实施成本高且效果越来越低。它们需要放置设备、传感器和/或探针来收集和分析网络数据。然而,使用这些设备覆盖整个网络是不可能的。它们需要分析100%的网络数据,这在实际中是不可能的。这迫使公司每天都在妥协,通过限制覆盖范围和检测到网络的小部分,留下大部分网络成为容易受到攻击的盲点。
此外,大多数NDR提供商使用基于设备的方法来分析网络流量,这种方法不容易扩展,并且会增加组织的攻击面,成为客户网络核心的直接后门,就像去年供应链攻击“流行”时看到的那样。在今天的相互连接的数字环境中,这种方法无法提供足够的透明度,无法应对日益复杂的智能网络,并使组织容易受到盲点的攻击。
可见性和新颖性的问题
大多数勒索软件攻击都是从网络漏洞开始的,这通常是通过网络边界上的漏洞实现的。攻击者会开始在网络中移动,尝试最大化损害,跳跃到一个地方,然后到另一个地方,直到感染足够的主机来发起攻击。他们会找到没有被监控的盲点——当你留下未被覆盖的区域时,你就为网络犯罪者创造了很多机会来偷偷进入。
还有另一个重要的问题:大多数检测解决方案无法发现新颖性。它们被训练来寻找与已知勒索软件活动相关的特定签名和规则。但是新的勒索软件攻击变体和类型正在不断被开发——即使是对这些工具训练的签名和规则的轻微变化,也可能导致攻击未被发现。
AI和ML的作用
人类分析师,无论他们多么聪明和有能力,都无法独自监控今天的网络——你也无法用设备和代理覆盖整个网络。但是,留下网络的某些部分不受保护并不是一个选项。攻击者和网络犯罪者总是在寻找渗透和偷偷进入的方法。
如何克服这些挑战?人工智能(AI)和机器学习(ML)技术可以在网络检测和响应中发挥关键作用。ML可以根据仅对网络数据的一小部分进行采样来推断100%的网络流量的行为。然后,它可以自动学习网络模式是否合法或可疑,并自主地“理解”网络中的变化趋势。
AI和ML如此有用的原因是它们能够检测到隐藏的模式,这些模式表明攻击——它们能够实时揭示网络上真正发生了什么。这消除了覆盖整个网络的不切实际和昂贵的需要。这也有助于解决前面提到的关于新型勒索软件攻击不断演变的问题。
需要创新
勒索软件毫不留情。很明显,传统的安全解决方案不起作用,也跟不上不断演变的威胁格局。勒索软件是一种耗费组织数十亿美元的祸害;它似乎不可阻挡,但必须阻止它。但是,当大多数网络变得越来越复杂,包含传统和新组件的混合时,阻止它就变得更加困难。
网络犯罪者正在利用人工智能,所以网络运营商也需要如此。新的安全策略应该包括基于AI的、基于样本的NDR解决方案。这种解决方案使用网络流量的一小部分来学习整个网络的正常行为,从而实现其他方法无法实现的可见性。这是需要创新的解决方案的例子,目的是为了在勒索软件和其他许多网络威胁面前保持领先地位。












