L'identificazione delle minacce informatiche è diventata sempre più difficile man mano che le organizzazioni hanno ampliato la loro presenza nel cloud, hanno connesso più dispositivi a Internet e sono passate a un'area di lavoro ibrida. I malintenzionati sfruttano questa area di superficie più ampia e la frammentazione degli strumenti di sicurezza con i seguenti tipi di tattiche:
- Campagne di phishing. Uno dei modi più comuni in cui i malintenzionati si infiltrano in un'azienda consiste nell'inviare email che inducono i dipendenti a scaricare codice dannoso o fornire le proprie credenziali.
- Malware. Molti cyberaggressori distribuiscono software progettato per danneggiare computer e sistemi o per raccogliere informazioni riservate.
- Ransomware. Con questo tipo di malware, il ransomware, gli utenti malintenzionati tengono in ostaggio sistemi critici e dati, minacciando di rilasciare dati privati o rubare risorse cloud per estrarre il bitcoin fino a quando non viene pagato un riscatto. Di recente, il ransomware operato dall’uomo, in cui un gruppo di cyberaggressori ottiene l'accesso all'intera rete di un'organizzazione, è diventato un problema crescente per i team di sicurezza.
- Attacchi di tipo Distributed denial-of-service (DDoS). Usando una serie di bot, i malintenzionati interrompono un sito Web o un servizio sovraccaricandolo di traffico.
- Minaccia interna. Non tutte le minacce informatiche provengono dall'esterno di un'organizzazione. Esiste anche il rischio che persone attendibili con accesso a dati sensibili possano danneggiare inavvertitamente o volontariamente l'organizzazione.
- Attacchi basati sull'identità. La maggior parte delle violazioni riguarda le identità compromesse, ovvero quando i cyberattacker rubano o indovinano le credenziali utente e le usano per ottenere l'accesso ai sistemi e ai dati di un'organizzazione.
- Attacchi Internet delle cose (IoT). I dispositivi IoT sono anche vulnerabili agli attacchi informatici, in particolare i dispositivi legacy che non hanno i controlli di sicurezza predefiniti dei dispositivi moderni.
- Attacchi alla catena di approvvigionamento. A volte un attore non valido è destinato a un'organizzazione manomettendo software o hardware fornito da un fornitore di terze parti.
- Inserimento del codice. Sfruttando le vulnerabilità nel modo in cui il codice sorgente gestisce i dati esterni, i criminali informatici inseriscono codice dannoso in un'applicazione.
Rilevare le minacce Per anticipare l'aumento degli attacchi alla sicurezza informatica, le organizzazioni usano la modellazione delle minacce per definire i requisiti di sicurezza, identificare vulnerabilità e rischi e assegnare priorità alla correzione. Usando scenari ipotetici, il SOC tenta di entrare nella mente dei criminali informatici in modo che possano migliorare la capacità dell'organizzazione di prevenire o mitigare gli incidenti di sicurezza. Il framework MITRE ATT&CK® è un modello utile per comprendere le tecniche e le tattiche comuni di cyberattacco.
Una difesa a più livelli richiede strumenti che forniscono il monitoraggio continuo in tempo reale dell'ambiente e presentano potenziali problemi di sicurezza. Le soluzioni devono inoltre sovrapporsi, in modo che, se un metodo di rilevamento viene compromesso, un secondo rilevi il problema e informi il team responsabile della sicurezza. Le soluzioni di rilevamento delle minacce informatiche usano diversi metodi per identificare le minacce, tra cui:
- Rilevamento basato sulla firma. Molte soluzioni di sicurezza analizzano il software e il traffico per identificare firme univoche associate a un tipo specifico di malware.
- Rilevamento basato sul comportamento. Per rilevare minacce informatiche nuove ed emergenti, le soluzioni di sicurezza cercano anche azioni e comportamenti comuni nei cyberattacchi.
- Rilevamento basato sulle anomalie. L'IA e l'analisi aiutano i team a comprendere i comportamenti tipici di utenti, dispositivi e software in modo che possano identificare qualcosa di insolito che può indicare una minaccia informatica.
Anche se il software è cruciale, le persone svolgono un ruolo altrettanto importante nel rilevamento delle minacce informatiche. Oltre a valutare e analizzare gli avvisi generati dal sistema, gli analisti usano tecniche di ricerca cibernetica per cercare in modo proattivo
indicazioni di compromissioneoppure cercano tattiche, tecniche e procedure che suggeriscono una potenziale minaccia. Questi approcci consentono al SOC di individuare e arrestare rapidamente attacchi sofisticati e difficili da rilevare
Segui Microsoft Security