Prepoznavanje kibernetskih groženj je vse težje, saj so organizacije razširile svojo prisotnost v oblaku, povezale več naprav z internetom in prešle na hibridno delovno okolje. Zlonamerni akterji izkoriščajo to razširjeno površino in razdrobljenost varnostnih orodij z naslednjimi taktikami:
- Napadi z lažnim predstavljanjem. Eden najpogostejših načinov, kako zlonamerni akterji vdrejo v podjetje, je pošiljanje e-poštnih sporočil, ki zaposlene zavedejo, da prenesejo zlonamerno kodo ali posredujejo svoje poverilnice.
- Zlonamerna programska oprema. Številni kibernetski napadalci uporabljajo programsko opremo, ki je zasnovana tako, da poškoduje računalnike in sisteme ali zbira občutljive informacije.
- Izsiljevalska programska oprema. Napadalci z izsiljevalsko programsko opremo, ki je vrsta zlonamerne programske opreme, prevzamejo kritične sisteme in podatke ter grozijo, da bodo izdali zasebne podatke ali ukradli sredstva v oblaku za rudarjenje bitcoinov, dokler ne plačate odkupnine. V zadnjem času se varnostne ekipe vse pogosteje srečujejo z izsiljevalsko programsko opremo, ki jo upravlja človek in pri kateri skupina kibernetskih napadalcev pridobi dostop do celotnega omrežja organizacije.
- Distribuirani napadi z zavrnitvijo storitve (DDoS). Zlonamerni akterji z nizom botov motijo spletno mesto ali storitev tako, da jo preplavijo s prometom.
- Notranja grožnja. Vse kibernetske grožnje ne prihajajo od zunaj. Obstaja tudi tveganje, da zaupanja vredne osebe z dostopom do občutljivih podatkov nenamerno ali zlonamerno škodujejo organizaciji.
- Napadalci na podlagi identitete. Večina kršitev vključuje ogrožene identitete, pri katerih kibernetski napadalci ukradejo ali uganejo uporabniške poverilnice in jih uporabijo za dostop do sistemov in podatkov organizacije.
- Napadi na internet stvari (IoT). Naprave IoT so prav tako ranljive za kibernetske napade, zlasti starejše naprave, ki nimajo vgrajenega varnostnega nadzora kot sodobne naprave.
- Napadi na dobavno verigo. Včasih zlonamerni akterji napadejo organizacijo tako, da posegajo v programsko ali strojno opremo, ki jo zagotavlja neodvisni dobavitelj.
- Vnos kode. Kibernetski napadalci izkoriščajo ranljivosti v tem, kako izvorna koda obdeluje zunanje podatke, in v aplikacijo vnesejo zlonamerno kodo.
Odkrivanje groženj Da bi se izognile naraščajočim napadom na kibernetsko varnost, organizacije uporabljajo modeliranje groženj za opredelitev varnostnih zahtev, prepoznavanje ranljivosti in tveganj ter določanje prednostnih nalog za odpravljanja dogodkov. Z uporabo hipotetičnih scenarijev poskuša SOC prodreti v misli kibernetskih napadalcev, da lahko izboljša sposobnost organizacije za preprečevanje ali zmanjšanje varnostnih dogodkov. Ogrodje MITRE ATT&CK® je uporaben model za razumevanje pogostih tehnik in taktik kibernetskih napadov.
Za večplastno zaščito so potrebna orodja, ki zagotavljajo neprekinjeno spremljanje okolja v realnem času in odkrivajo morebitne varnostne težave. Rešitve se morajo tudi prekrivati, tako da bo v primeru ogrožanja ene metode zaznavanja druga metoda odkrila težavo in obvestila varnostno skupino. Rešitve za zaznavanje kibernetskih groženj uporabljajo različne načine za prepoznavanje groženj, med drugim:
- Zaznavanje na podlagi podpisa. Številne varnostne rešitve pregledujejo programsko opremo in promet ter prepoznavajo enolične podpise, povezane z določeno vrsto zlonamerne programske opreme.
- Zaznavanje na podlagi vedenja. Varnostne rešitve za lažje odkrivanje novih kibernetskih groženj iščejo tudi dejanja in vedenja, ki so pogosta v kibernetskih napadih.
- Zaznavanje na podlagi anomalij. UI in analitika ekipam pomagata razumeti tipično vedenje uporabnikov, naprav in programske opreme, da lahko prepoznajo nenavadno vedenje, ki bi lahko pomenilo kibernetsko grožnjo.
Čeprav je programska oprema ključnega pomena, imajo ljudje enako pomembno vlogo pri odkrivanju kibernetskih groženj. Poleg razvrščanja in preiskovanja opozoril, ki jih generira sistem, analitiki uporabljajo tehnike iskanja kibernetskih groženj, s katerimi proaktivno iščejo
znake ogroženosti ali pa iščejo taktike, tehnike in postopke, ki kažejo na morebitno grožnjo. S temi pristopi lahko SOC hitro odkrije in ustavi dovršene napade, ki jih je težko zaznati
Spremljajte Microsoftovo varnost