Identyfikowanie cyberzagrożeń staje się coraz trudniejsze, ponieważ organizacje zwiększają zużycie chmury, łączą więcej urządzeń z Internetem i przechodzą na hybrydowe miejsce pracy. Źli aktorzy korzystają z tego rozszerzonego obszaru podatnego na ataki i fragmentacji w zakresie narzędzi zabezpieczeń przy użyciu następujących typów taktyk:
- Kampanie dotyczące wyłudzania informacji. Jednym z najczęstszych sposobów, w jakie źli aktorzy wyłudzają dane w firmie, jest wysyłanie wiadomości e-mail, które nakłaniają pracowników do pobierania złośliwego kodu lub podawanie swoich poświadczeń.
- Złośliwe oprogramowanie. Wielu cyberprzestępców wdraża oprogramowanie przeznaczone do uszkodzenia komputerów i systemów lub zbierania poufnych informacji.
- Oprogramowanie wymuszające okup. Typ złośliwego oprogramowania, osoby atakujące z oprogramowaniem wymuszającym okup przechowują krytyczne systemy i dane, grożąc wydaniem danych prywatnych lub kradzieżą zasobów w chmurze w celu wydobywania bitcoinów do momentu zapłaty okupu. W ostatnim czasie oprogramowanie wymuszające okup obsługiwane przez człowieka, w którym grupa cyberprzestępców uzyskuje dostęp do całej sieci organizacji, staje się coraz większym problemem dla zespołów ds. zabezpieczeń.
- Ataki typu rozproszona odmowa usługi (DDoS). Używając serii botów, źli aktorzy zakłócają działanie witryny internetowej lub usługi poprzez zalewanie ich ruchem.
- Zagrożenie wewnętrzne. Nie wszystkie cyberzagrożenia pochodzą spoza organizacji. Istnieje również ryzyko, że zaufane osoby mające dostęp do poufnych danych mogą przypadkowo lub złośliwie zadziałać na szkodę organizacji.
- Ataki oparte na tożsamości. Większość naruszeń obejmuje naruszone tożsamości, czyli kradzież lub odgadnięcie poświadczeń użytkownika przez cyberprzestępców i korzystanie z nich w celu uzyskania dostępu do systemów i danych organizacji.
- Ataki na Internet rzeczy (IoT). Urządzenia IoT są również podatne na cyberataki, zwłaszcza starsze urządzenia bez wbudowanych mechanizmów kontroli zabezpieczeń, które są obsługiwane przez nowoczesne urządzenia.
- Ataki na łańcuch dostaw. Czasami zły aktor wybiera sobie za cel organizację przez manipulowanie oprogramowaniem lub sprzętem dostarczanym przez innego dostawcę.
- Iniekcja kodu. Wykorzystując luki w zabezpieczeniach w sposobie obsługi danych zewnętrznych przez kod źródłowy, cyberprzestępcy wprowadzają złośliwy kod do aplikacji.
Wykrywanie zagrożeń Aby wyprzedzić rosnące ataki cyberbezpieczeństwa, organizacje używają modelowania zagrożeń do definiowania wymagań dotyczących zabezpieczeń, identyfikowania luk w zabezpieczeniach i zagrożeń oraz określania priorytetów korygowania. Korzystając z hipotetycznych scenariuszy, SOC próbuje dostać się do umysłów cyberprzestępców, aby móc poprawić zdolność organizacji do zapobiegania incydentom bezpieczeństwa lub ich ograniczania. Struktura MITRE ATT&CK® jest przydatnym modelem do zrozumienia typowych technik i taktyk cyberataków.
Wielowarstwowe zabezpieczenia wymagają narzędzi zapewniających ciągłe monitorowanie środowiska w czasie rzeczywistym i wykrywanie potencjalnych problemów z zabezpieczeniami. Rozwiązania również muszą się nakładać, aby w przypadku naruszenia zabezpieczeń jednej metody wykrywania druga wykryła problem i powiadomiła zespół ds. zabezpieczeń. Rozwiązania do wykrywania cyberzagrożenia wykorzystują różne metody do identyfikowania zagrożeń, w tym:
- Wykrywanie oparte na podpisie. Wiele rozwiązań zabezpieczeń skanuje oprogramowanie i ruch w celu zidentyfikowania unikatowych podpisów skojarzonych z określonym typem złośliwego oprogramowania.
- Wykrywanie oparte na zachowaniu. Aby ułatwić wychwytywanie nowych i powstających cyberzagrożeń, rozwiązania zabezpieczeń wyszukują również akcje i zachowania, które są typowe w cyberatakach.
- Wykrywanie oparte na anomaliach. Sztuczna inteligencja i analiza pomagają zespołom zrozumieć typowe zachowania użytkowników, urządzeń i oprogramowania, dzięki czemu mogą identyfikować coś nietypowego, co może wskazywać na cyberzagrożenie.
Mimo że oprogramowanie ma krytyczne znaczenie, ludzie odgrywają równie ważną rolę w wykrywaniu cyberzagrożeń. Oprócz klasyfikowania i badania alertów generowanych przez system analitycy używają technik wyszukiwania zagrożeń cybernetycznych do proaktywnego wyszukiwania
oznak naruszenialub szukają taktyk, technik i procedur, które sugerują potencjalne zagrożenie. Te podejścia pomagają centrum SOC szybko odkrywać i zatrzymywać zaawansowane, trudne do wykrycia ataki
Obserwuj rozwiązania zabezpieczające firmy Microsoft