Het identificeren van cyberdreigingen is steeds moeilijker geworden naarmate organisaties hun cloud-voetafdruk hebben uitgebreid, meer apparaten met het internet hebben verbonden en zijn overgestapt naar een hybride werkplek. Kwaadwillenden profiteren van deze uitgebreide mogelijkheden en de fragmentatie in beveiligingshulpprogramma's met de volgende soorten tactieken:
- Phishingcampagnes. Een van de meest voorkomende manieren waarop kwaadwillenden een bedrijf infiltreren, is door e-mailberichten te verzenden die werknemers verleiden schadelijke code te downloaden of hun toegangsgegevens op te geven.
- Malware. Veel cyberaanvallers implementeren software die is ontworpen om computers en systemen te beschadigen of gevoelige informatie te verzamelen.
- Ransomware. Ransomware is een type malware, ransomware-aanvallers houden kritieke systemen en gegevens vast en dreigen om privégegevens vrij te geven of cloudbronnen te stelen om bitcoin te minen totdat er een afkoopsom wordt betaald. Onlangs is door de mens uitgevoerde ransomware, waarbij een groep cyberaanvallers toegang krijgt tot het hele netwerk van een organisatie, een groeiend probleem geworden voor beveiligingsteams.
- DDoS-aanvallen (Distributed Denial-of-Service). Met behulp van een reeks bots verstoren kwaadwillenden een website of service door deze te overspoelen met verkeer.
- Interne bedreiging. Niet alle cyberaanvallen zijn afkomstig van buiten een organisatie. Er bestaat ook een risico dat vertrouwde personen met toegang tot gevoelige gegevens onbedoeld of kwaadwillig schade kunnen toebrengen aan de organisatie.
- Op identiteit gebaseerde aanvallen. De meeste inbreuken hebben betrekking op gecompromitteerde identiteiten. Dit is wanneer cyberaanvallers toegangsgegevens stelen of raden en deze gebruiken om toegang te krijgen tot de systemen en gegevens van een organisatie.
- Internet of Things (IoT)-aanvallen. IoT-apparaten zijn ook kwetsbaar voor cyberaanvallen, met name verouderde apparaten die niet beschikken over de ingebouwde beveiligingsmaatregelen die moderne apparaten wel gebruiken.
- Aanvallen op toeleveringsketen. Soms valt een kwaadwillende een organisatie aan door te knoeien met software of hardware die wordt geleverd door een externe leverancier.
- Code-injectie. Door misbruik te maken van beveiligingsproblemen in de manier waarop broncode externe gegevens verwerkt, injecteren cybercriminelen schadelijke code in een toepassing.
Het opsporen van bedreigingen Organisaties gebruiken bedreigingsmodellen om beveiligingsvereisten te bepalen, beveiligingsproblemen en risico's te identificeren en prioriteit te geven aan herstel om de toenemende cyberbeveiligingsaanvallen voor te blijven. Met behulp van hypothetische scenario's probeert de SOC de denkwijze van cybercriminelen te begrijpen, zodat ze het vermogen van de organisatie kunnen verbeteren om beveiligingsincidenten te voorkomen of te beperken. Het MITRE ATT&CK-framework® is een nuttig model voor het begrijpen van algemene technieken en tactieken voor cyberaanvallen.
Voor een meerlagige beveiliging zijn hulpprogramma's vereist die continue realtime bewaking van de omgeving bieden en mogelijke beveiligingsproblemen aan het licht kunnen brengen. Oplossingen moeten ook overlappen, zodat als één detectiemethode wordt aangetast, een tweede het probleem detecteert en het beveiligingsteam erover kan informeren. Oplossingen voor cyberbedreigingendetectie gebruiken verschillende methoden om bedreigingen te identificeren, waaronder:
- Detectie op basis van handtekeningen. Veel beveiligingsoplossingen scannen software en verkeer om unieke handtekeningen te identificeren die zijn gekoppeld aan een specifiek type malware.
- Detectie op basis van gedrag. Beveiligingsoplossingen zoeken ook naar acties en gedragingen die vaak voorkomen bij cyberaanvallen om nieuwe en opkomende cyberbedreigingen te detecteren.
- Detectie op basis van anomalie. AI en analyse helpen teams het typische gedrag van gebruikers, apparaten en software te begrijpen, zodat ze ongebruikelijk gedrag kunnen identificeren dat mogelijk duidt op een cyberaanval.
Hoewel software essentieel is, spelen mensen een even belangrijke rol bij de detectie van cyberdreigingen. Naast het behandelen en onderzoeken van door het systeem gegenereerde waarschuwingen, gebruiken analisten opsporingstechnieken voor cyberbedreigingen om proactief te zoeken naar
indicaties van inbreuk: Informatie over het bewaken, identificeren, gebruiken en reageren op indicaties van inbreuk.indicaties van inbreuk, of ze zoeken naar tactieken, technieken en procedures die wijzen op een mogelijke bedreiging. Met deze benaderingen kan de SOC snel geavanceerde, moeilijk te detecteren aanvallen ontdekken en stoppen
Volg Microsoft Beveiliging