Ο εντοπισμός απειλών στον κυβερνοχώρο έχει γίνει όλο και πιο δύσκολος, καθώς οι οργανισμοί έχουν επεκτείνει το αποτύπωμα cloud, έχουν συνδέσει περισσότερες συσκευές στο Internet και έχουν μεταβεί σε έναν υβριδικό χώρο εργασίας. Οι κακόβουλοι παράγοντες επωφελούνται από αυτήν την εκτεταμένη περιοχή επιφάνειας και τον κατακερματισμό στα εργαλεία ασφαλείας με τους ακόλουθους τύπους τακτικών:
- Εκστρατείες ηλεκτρονικού "ψαρέματος". Ένας από τους πιο συνηθισμένους τρόπους με τους οποίους οι κακόβουλοι παράγοντες διεισδύσουν σε μια εταιρεία είναι η αποστολή μηνυμάτων ηλεκτρονικού ταχυδρομείου που παραπλανούν τους υπαλλήλους να κατεβάσουν κακόβουλο κώδικα ή να παράσχουν τα διαπιστευτήριά τους.
- Κακόβουλο λογισμικό. Πολλοί εισβολείς στον κυβερνοχώρο αναπτύσσουν λογισμικό που έχει σχεδιαστεί για να βλάψει υπολογιστές και συστήματα ή να συλλέξει ευαίσθητες πληροφορίες.
- Ransomware. Ένας τύπος κακόβουλου λογισμικού, οι εισβολείς ransomware κατέχουν κρίσιμα συστήματα και δεδομένα ως ομήρους, απειλώντας να αποδεσμεύσουν ιδιωτικά δεδομένα ή να υποκλέψουν πόρους cloud για την εξόρυξη bitcoin μέχρι να καταβληθούν λύτρα. Πρόσφατα, το ransomware με ανθρώπινη διαχείριση, στο οποίο μια ομάδα εισβολέων στον κυβερνοχώρο αποκτούν πρόσβαση σε ολόκληρο το δίκτυο ενός οργανισμού, έχει γίνει αυξανόμενο πρόβλημα για τις ομάδες ασφαλείας.
- Επιθέσεις κατανεμημένης άρνησης υπηρεσίας (DDoS) - Μια επίθεση κατανεμημένης άρνησης υπηρεσίας (επίθεση DDoS) στοχεύει τοποθεσίες web και διακομιστές, διακόπτοντας τη λειτουργία υπηρεσιών δικτύου.Επιθέσεις κατανεμημένης άρνησης υπηρεσίας (DDoS). Χρησιμοποιώντας μια σειρά από bot, οι κακόβουλοι παράγοντες διαταράσσουν μια τοποθεσία Web ή μια υπηρεσία, κατακλύζοντάς την με κυκλοφορία.
- Εσωτερική απειλή. Δεν προέρχονται όλες οι απειλές στον κυβερνοχώρο εκτός ενός οργανισμού. Υπάρχει επίσης ο κίνδυνος τα αξιόπιστα άτομα με πρόσβαση σε ευαίσθητα δεδομένα να βλάψουν ακούσια ή κακόβουλα τον οργανισμό.
- Επιθέσεις που βασίζονται σε ταυτότητα. Οι περισσότερες παραβιάσεις περιλαμβάνουν ταυτότητες που έχουν παραβιαστεί, δηλαδή όταν οι επιθέσεις στον κυβερνοχώρο υποκλέψουν ή μαντέψουν τα διαπιστευτήρια χρήστη και τα χρησιμοποιήσουν για να αποκτήσουν πρόσβαση σε συστήματα και δεδομένα ενός οργανισμού.
- Επιθέσεις Internet of Things (IoT). Οι συσκευές IoT είναι επίσης ευάλωτες σε επιθέσεις στον κυβερνοχώρο, ιδιαίτερα σε συσκευές παλαιού τύπου που δε διαθέτουν τα ενσωματωμένα στοιχεία ελέγχου ασφαλείας που διαθέτουν οι σύγχρονες συσκευές.
- Επιθέσεις αλυσίδας εφοδιασμού. Ορισμένες φορές ένας κακόβουλος παράγοντας στοχεύει έναν οργανισμό αλλοιώνοντας λογισμικό ή υλικό που παρέχεται από έναν τρίτο προμηθευτή.
- Εισαγωγή κώδικα. Αξιοποιώντας ευπάθειες στον τρόπο με τον οποίο ο πηγαίος κώδικας χειρίζεται εξωτερικά δεδομένα, οι εγκληματίες του κυβερνοχώρου εισάγουν κακόβουλο κώδικα σε μια εφαρμογή.
Εντοπισμός απειλών Για να ξεπεράσουν τις αυξανόμενες επιθέσεις ασφάλειας από απειλές στον κυβερνοχώρο, οι οργανισμοί χρησιμοποιούν τη μοντελοποίηση απειλών για να ορίσουν απαιτήσεις ασφαλείας, να εντοπίσουν ευπάθειες και κινδύνους και να δώσουν προτεραιότητα στην αποκατάσταση της εύρυθμης λειτουργίας. Χρησιμοποιώντας υποθετικά σενάρια, το SOC προσπαθεί να μπει στο μυαλό των εγκληματιών του κυβερνοχώρου, ώστε να μπορεί να βελτιώσει τη δυνατότητα του οργανισμού να αποτρέπει ή να μετριάζει περιστατικά ασφαλείας. Το πλαίσιο MITRE ATT&CK® είναι ένα χρήσιμο μοντέλο για την κατανόηση κοινών τεχνικών και τακτικών επίθεσης στον κυβερνοχώρο.
Η προστασία πολλών επιπέδων απαιτεί εργαλεία που παρέχουν συνεχή παρακολούθηση σε πραγματικό χρόνο του περιβάλλοντος και πιθανά ζητήματα ασφάλειας που εμφανίζονται. Οι λύσεις πρέπει επίσης να επικαλύπτονται, έτσι ώστε αν παραβιαστεί μια μέθοδος εντοπισμού, μια δεύτερη θα εντοπίσει το πρόβλημα και θα ειδοποιήσει την ομάδα ασφαλείας. Οι λύσεις εντοπισμού απειλής στον κυβερνοχώρο χρησιμοποιούν διάφορες μεθόδους για τον εντοπισμό απειλών, όπως:
- Εντοπισμός που βασίζεται σε υπογραφή. Πολλές λύσεις ασφαλείας σαρώνουν λογισμικό και κυκλοφορία για να προσδιορίσουν μοναδικές υπογραφές που σχετίζονται με έναν συγκεκριμένο τύπο κακόβουλου λογισμικού.
- Εντοπισμός βάσει συμπεριφοράς. Για να σας βοηθήσουν να εντοπίζονται νέες και αναδυόμενες απειλές στον κυβερνοχώρο, οι λύσεις ασφαλείας αναζητούν επίσης ενέργειες και συμπεριφορές που είναι κοινές στις επιθέσεις στον κυβερνοχώρο.
- Εντοπισμός βάσει ανωμαλίας. Η τεχνητή νοημοσύνη και η ανάλυση βοηθούν τις ομάδες να κατανοήσουν τις τυπικές συμπεριφορές των χρηστών, των συσκευών και του λογισμικού, ώστε να μπορούν να αναγνωρίσουν κάτι ασυνήθιστο που μπορεί να υποδεικνύει μια απειλή στον κυβερνοχώρο.
Παρόλο που το λογισμικό είναι κρίσιμο, οι χρήστες παίζουν εξίσου σημαντικό ρόλο στον εντοπισμό απειλών στον κυβερνοχώρο. Εκτός από την ταξινόμηση και τη διερεύνηση ειδοποιήσεων που δημιουργούνται από το σύστημα, οι αναλυτές χρησιμοποιούν τεχνικές εντοπισμού απειλών στον κυβερνοχώρο για να αναζητήσουν προληπτικά
ενδείξεις παραβίασηςή αναζητούν τακτικές, τεχνικές και διαδικασίες που υποδηλώνουν πιθανή απειλή. Αυτές οι προσεγγίσεις βοηθούν το SOC να αποκαλύψει και να σταματήσει γρήγορα εξελιγμένες επιθέσεις που είναι δύσκολο να εντοπιστούν
Ακολουθήστε την Ασφάλεια της Microsoft