Kyberuhkien havaitseminen on muuttunut yhä vaikeammaksi, kun organisaatiot ovat laajentaneet pilvipalveluiden jalanjälkeään, yhdistäneet enemmän laitteita Internetiin ja siirtyneet hybridityöhön. Haitalliset toimijat hyödyntävät tätä laajentunutta pinta-alaa ja tietoturvatyökalujen pirstoutumista käyttämällä seuraavantyyppisiä taktiikoita:
- Tietojenkalastelukampanjat. Yksi yleisimmistä tavoista, joilla haitalliset toimijat tunkeutuvat yrityksen järjestelmään, on sähköpostiviestien lähettäminen, joissa huijataan työntekijöitä lataamaan haitallinen koodi tai antamaan tunnistetietonsa.
- Haittaohjelmat. Monet kyberhyökkäysten tekijät käyttävät ohjelmistoja, jotka on suunniteltu vahingoittamaan tietokoneita ja järjestelmiä tai keräämään arkaluonteisia tietoja.
- Kiristysohjelmat. Kiristysohjelmahyökkäysten, jotka ovat yksi haittaohjelmien tyyppi, tekijät ottavat tärkeitä järjestelmiä ja tietoja panttivangiksi ja uhkaavat levittää yksityisiä tietoja tai varastaa pilviresursseja bitcoinien louhintaa varten, kunnes lunnasraha on maksettu. Viime aikoina ihmisten tekemistä kiristysohjelmahyökkäyksistä, joissa ryhmä kyberhyökkääjiä pääsee käsiksi organisaation koko verkkoon, on tullut kasvava ongelma tietoturvatiimeille.
- Hajautetut palvelunestohyökkäykset (DDoS). Bottijoukkoja käyttämällä haitalliset toimijat häiritsevät verkkosivustoa tai palvelua kohdistamalla siihen paljon liikennettä.
- Sisäiset uhat. Kaikki kyberuhat eivät ole peräisin organisaation ulkopuolelta. On myös olemassa riski, että luotetut henkilöt, joilla on pääsy arkaluonteisiin tietoihin, voivat vahingossa tai haitallisesti vahingoittaa organisaatiota.
- Käyttäjätietoihin perustuvat hyökkäykset. Useimmissa rikkomuksissa on kyse vaarantuneista käyttäjätiedoista eli siitä, kun kyberhyökkäysten tekijät varastavat tai arvaavat käyttäjän tunnistetietoja ja käyttävät niitä päästäkseen sisälle organisaation järjestelmiin ja tietoihin.
- Esineiden Internet (IoT) -hyökkäykset. IoT-laitteet ovat myös alttiita kyberhyökkäyksille, erityisesti vanhat laitteet, joissa ei ole nykyaikaisten laitteiden sisäisiä suojaustoimintoja.
- Toimitusketjuhyökkäykset. Joskus haitallinen toimija hyökkää organisaatioon peukaloimalla kolmannen osapuolen ohjelmistoja tai laitteistoja.
- Koodin lisäämishyökkäykset. Kyberrikolliset hyödyntävät heikkouksia, jotka liittyvät siihen, miten lähdekoodi käsittelee ulkoisia tietoja, ja lisäävät haitallisen koodin sovellukseen.
Uhkien havaitseminen Jotta organisaatiot pysyvät kasvavien kyberturvallisuus edellä, ne käyttävät uhkien mallinnusta tietoturvavaatimusten määrittämiseen, haavoittuvuuksien tunnistamiseen ja korjauksien priorisoimiseen. Hypoteettisten skenaarioiden avulla SOC yrittää päästä kyberrikollisten pään sisälle, jotta he voivat parantaa organisaation kykyä estää tai lieventää tietoturvahäiriöitä. MITRE ATT&CK® -ratkaisu on hyödyllinen malli yleisten kyberhyökkäystekniikoiden ja -taktiikoiden ymmärtämiseen.
Monikerroksinen puolustus edellyttää työkaluja, jotka tarjoavat jatkuvan reaaliaikaisen ympäristön valvonnan ja tuovat esiin mahdollisia tietoturvaongelmia. Ratkaisujen on myös oltava päällekkäisiä, jotta jos yksi havaitsemismenetelmä vaarantuu, toinen menetelmä voi havaita ongelman ja ilmoittaa siitä tietoturvatiimille. Kyberuhkien havaitsemisratkaisut havaitsevat uhkia useilla eri tavoilla, esimerkiksi seuraavilla:
- Allekirjoituspohjainen tunnistus. Monet tietoturvaratkaisut tarkistavat ohjelmistoja ja liikennettä tunnistaakseen yksilölliset allekirjoitukset, jotka liittyvät tietyntyyppiseen haittaohjelmaan.
- Käyttäytymispohjainen tunnistus. Tietoturvaratkaisut etsivät kyberhyökkäyksille yleisiä toimintoja ja käyttäytymisiä estääkseen uudet kyberuhat.
- Poikkeamiin perustuva tunnistus. Tekoäly ja analytiikka auttavat tiimejä ymmärtämään käyttäjien, laitteiden ja ohjelmistojen tyypillistä toimintaa, jotta ne tunnistavat mahdollisesti kyberuhkaan viittaavan epätavallisen toiminnan.
Vaikka ohjelmistot ovat tärkeitä, ihmisillä on yhtä tärkeä rooli kyberuhkien havaitsemisessa. Luokittelun ja järjestelmän luomien hälytysten tutkimisen lisäksi analyytikot käyttävät kyberuhkien etsintätekniikoita etsiäkseen ennakoivasti
merkkejä vaarantumisesta tai etsiäkseen taktiikoita, tekniikoita ja menettelytapoja, jotka viittaavat mahdolliseen uhkaan. Nämä lähestymistavat auttavat SOC:tä paljastamaan ja estämään kehittyneitä ja vaikeasti havaittavia hyökkäyksiä nopeasti
Seuraa Microsoft Securitya