Kuruluşların bulut ayak izini genişletmesi, daha fazla cihazı internete bağlaması ve hibrit bir çalışma ortamına geçmesi nedeniyle siber tehditleri belirlemek giderek daha zor bir hale geldi. Kötü aktörler, bu genişleyen yüzey alanından ve güvenlik araçlarının parçalanmasından aşağıdaki taktik türleriyle faydalanır:
- Kimlik avı kampanyaları. Kötü niyetli kişilerin bir şirkete sızmasının en yaygın yollarından biri, çalışanları kötü amaçlı kod indirmeleri veya kimlik bilgilerini sağlamaları için kandırmaya yönelik e-postalar göndermektir.
- Kötü amaçlı yazılım. Birçok siber saldırgan bilgisayarlara ve sistemlere zarar vermek veya hassas bilgiler toplamak için tasarlanmış yazılımlar dağıtır.
- Fidye yazılımı. Bir tür kötü amaçlı yazılım olan fidye yazılımı saldırganları, kritik sistemleri ve verileri rehin tutar ve fidye ödenene kadar özel verileri açığa çıkarmakla veya bitcoin madenciliği yapmak için bulut kaynaklarını çalmakla tehdit eder. Son zamanlarda, bir grup siber saldırganın bir kuruluşun tüm ağına erişim sağladığı, insan tarafından işletilen fidye yazılımları, güvenlik ekipleri için giderek büyüyen bir sorun haline geldi.
- Dağıtılmış hizmet engelleme (DDoS) saldırıları. Kötü niyetli kişiler bir dizi bot kullanarak bir web sitesine veya hizmete yoğun trafik sağlayarak kesintiye uğratır.
- İç tehdit. Siber tehditlerin tümü kuruluşun dışından gelmez. Ayrıca hassas verilere erişimi olan güvenilir kişilerin yanlışlıkla veya kötü niyetli olarak kuruluşa zarar verme riski de vardır.
- Kimlik tabanlı saldırılar. Çoğu ihlal, siber saldırganların kullanıcı kimlik bilgilerini çalması veya tahmin etmesi ve bunları bir kuruluşun sistemlerine ve verilerine erişim elde etmek için kullandığı risk altındaki kimlikleri içerir.
- Nesnelerin İnterneti (IoT) saldırıları. IoT cihazları da, özellikle modern cihazların yerleşik güvenlik denetimlerine sahip olmayan eski cihazlar, siber saldırılara karşı savunmasızdır.
- Tedarik zinciri saldırıları. Bazen kötü bir aktör, üçüncü taraf satıcı tarafından sağlanan yazılım veya donanıma müdahale ederek bir kuruluşu hedefler.
- Kod ekleme. Siber suçlular, kaynak kodun dış verileri işleme biçimindeki güvenlik açıklarını kötüye kullanarak bir uygulamaya kötü amaçlı kodlar ekler.
Tehditleri algılama Kuruluşlar, artan siber güvenlik saldırılarının önüne geçmek için güvenlik gereksinimlerini tanımlamak, güvenlik açıklarını ve riskleri belirlemek ve iyileştirmeyi önceliklendirmek için tehdit modellemeyi kullanır. SOC, kuramsal senaryoları kullanarak siber suçlar hakkında bilgi edinerek kuruluşun güvenlik olaylarını önleme veya azaltma becerisini geliştirmeyi dener. MITRE ATT&CK® altyapısı, yaygın siber saldırı tekniklerini ve taktiklerini anlamak için kullanışlı bir modeldir.
Çok katmanlı bir savunma, ortamın sürekli gerçek zamanlı izlenmesini sağlayan ve olası güvenlik sorunlarını ortaya çıkaran araçlar gerektirir. Çözümlerin de örtüşmesi gerekir, böylece bir algılama yöntemi risk altında olduğunda, ikinci yöntem sorunu algılayıp güvenlik ekibine bildirir. Siber tehdit algılama çözümleri, tehditleri belirlemek için aşağıdakiler de dahil olmak üzere çeşitli yöntemler kullanır:
- İmza tabanlı algılama. Birçok güvenlik çözümü, belirli bir kötü amaçlı yazılım türüyle ilişkili benzersiz imzaları belirlemek için yazılımı ve trafiği tarar.
- Davranış tabanlı algılama. Güvenlik çözümleri, yeni ve ortaya çıkan siber tehditleri yakalamanıza yardımcı olmak için siber saldırılarda yaygın olan eylem ve davranışları da arar.
- Anomali tabanlı algılama. Yapay zeka ve analiz, ekiplerin; kullanıcıların, cihazların ve yazılımların tipik davranışlarını anlamasına yardımcı olur. Böylece, siber saldırıyı işaret edebilecek olağan dışı bir şeyi tespit eder.
Yazılım kritik öneme sahip olsa da, siber tehdit algılamada insanlar da aynı derece önemli bir rol oynar. Analistler, sistem tarafından oluşturulan uyarıları önceliklendirme ve araştırmanın yanı sıra siber tehdit avcılığı tekniklerini kullanarak
güvenlik ihlali göstergelerini proaktif olarak arar veya olası bir tehdit gösteren taktikler, teknikler ve prosedürler arar. Bu yaklaşımlar SOC'nin karmaşık ve algılanması zor saldırıları hızlıca ortaya çıkarmasına ve durdurmasına yardımcı olur
Microsoft Güvenlik'i takip edin