Việc xác định các mối đe dọa trên mạng ngày càng trở nên khó khăn hơn khi các tổ chức mở rộng phạm vi hoạt động trên nền tảng đám mây, kết nối nhiều thiết bị hơn với Internet và chuyển sang chế độ làm việc kết hợp. Kẻ xấu lợi dụng diện tích bề mặt mở rộng này và tình trạng phân mảnh của các công cụ bảo mật với các loại chiến thuật sau:
- Chiến dịch lừa đảo qua mạng. Một trong những cách phổ biến nhất mà thông qua đó kẻ xấu xâm nhập vào công ty là gửi email lừa nhân viên tải mã độc xuống hoặc cung cấp thông tin xác thực của họ.
- Phần mềm gây hại. Nhiều kẻ tấn công trên mạng triển khai phần mềm được thiết kế để làm hỏng các máy tính và hệ thống hoặc thu thập thông tin nhạy cảm.
- Mã độc tống tiền. Là một loại phần mềm gây hại, kẻ tấn công bằng mã độc tống tiền nắm giữ các hệ thống và dữ liệu quan trọng làm con tin, đe dọa tiết lộ dữ liệu riêng tư hoặc đánh cắp tài nguyên đám mây để khai thác bitcoin cho đến khi trả tiền chuộc. Gần đây, mã độc tống tiền do con người vận hành, trong đó một nhóm những kẻ tấn công trên mạng giành quyền truy nhập vào toàn bộ mạng lưới của một tổ chức, đã trở thành vấn đề ngày càng lớn đối với các đội ngũ bảo mật.
- Các cuộc tấn công từ chối dịch vụ phân tán (DDoS). Khi sử dụng một loạt bot, kẻ xấu sẽ phá hoại một trang web hoặc dịch vụ bằng cách tấn công bằng lượng truy nhập dồn dập.
- Mối đe dọa từ nội bộ. Không phải tất cả các mối đe dọa trên mạng đều đến từ bên ngoài tổ chức. Ngoài ra còn có rủi ro khi những người đáng tin cậy có quyền truy nhập vào dữ liệu nhạy cảm có thể vô tình hoặc cố ý gây hại cho tổ chức.
- Tấn công dựa trên danh tính. Hầu hết các xâm phạm đều liên quan đến tình trạng danh tính bị xâm phạm, đó là khi kẻ tấn công trên mạng đánh cắp hoặc đoán thông tin xác thực người dùng và sử dụng chúng để có quyền truy nhập vào hệ thống và dữ liệu của tổ chức.
- Tấn công qua Vật dụng kết nối Internet (IoT). Thiết bị IoT cũng dễ bị tấn công qua mạng, đặc biệt là các thiết bị cũ không có các chức năng kiểm soát bảo mật tích hợp sẵn như ở các thiết bị hiện đại.
- Tấn công chuỗi cung ứng. Đôi khi kẻ xấu nhắm vào một tổ chức bằng cách giả mạo phần mềm hoặc phần cứng do nhà cung ứng bên thứ ba cung cấp.
- Chèn mã. Bằng cách khai thác các lỗ hổng trong cách mã nguồn xử lý dữ liệu bên ngoài, tội phạm mạng sẽ chèn mã độc vào ứng dụng.
Phát hiện mối đe dọa Để đón đầu các cuộc tấn công an ninh mạng đang gia tăng, các tổ chức sử dụng cách mô hình hóa mối đe dọa để xác định các yêu cầu bảo mật, nhận dạng lỗ hổng và rủi ro cũng như ưu tiên khắc phục. Bằng cách sử dụng các tình huống giả định, SOC cố gắng tìm ra tội phạm mạng để có thể cải thiện khả năng ngăn chặn hoặc giảm thiểu các sự cố bảo mật của tổ chức. Khuôn khổ MITRE ATT&CK® là một mô hình hữu ích giúp hiểu các kỹ thuật và chiến thuật tấn công mạng phổ biến.
Chức năng phòng thủ nhiều lớp yêu cầu các công cụ cung cấp khả năng giám sát liên tục theo thời gian thực đối với môi trường và các vấn đề an ninh tiềm ẩn bề mặt. Các giải pháp cũng phải đan xen nhau để nếu một phương pháp phát hiện bị lỗi thì phương pháp thứ hai sẽ phát hiện sự cố và thông báo cho đội ngũ bảo mật. Các giải pháp phát hiện mối đe dọa trên mạng sử dụng nhiều phương pháp khác nhau để xác định các mối đe dọa, bao gồm:
- Phát hiện dựa trên dấu hiệu. Nhiều giải pháp bảo mật quét phần mềm và lưu lượng truy cập để xác định các dấu hiệu riêng biệt có liên quan đến một loại phần mềm độc hại cụ thể.
- Phát hiện dựa trên hành vi. Để giúp phát hiện các mối đe dọa mới nổi trên mạng, các giải pháp bảo mật cũng tìm kiếm các hành động và hành vi thường gặp trong các cuộc tấn công mạng.
- Phát hiện dựa trên sự bất thường. AI và dữ liệu phân tích giúp các đội ngũ hiểu được hành vi điển hình của người dùng, thiết bị và phần mềm để họ có thể xác định điều bất thường cho biết có mối đe dọa trên mạng.
Mặc dù phần mềm rất quan trọng nhưng con người đóng vai trò quan trọng không kém trong việc phát hiện mối đe dọa trên mạng. Ngoài việc phân loại và điều tra các cảnh báo do hệ thống tạo ra, các nhà phân tích còn sử dụng các kỹ thuật tìm kiếm mối đe dọa trên mạng để chủ động tìm kiếm
chỉ báo xâm phạm hoặc tìm kiếm các chiến thuật, kỹ thuật và quy trình cho thấy có mối đe dọa tiềm ẩn. Các phương pháp tiếp cận này giúp SOC nhanh chóng khám phá và ngăn chặn các cuộc tấn công tinh vi, khó phát hiện
Theo dõi Microsoft Security