Як дослідження загроз та MDR допомагають малому та середньому бізнесу зміцнити оборону

Як дослідження загроз та MDR допомагають малому та середньому бізнесу зміцнити оборону 1

Корпоративні IT-відділи та служби безпеки мають складне завдання — захищати організації від невпинних та дедалі витонченіших зловмисників. Часто вони стикаються з обмеженими ресурсами та розширюваними поверхнями атак, а створення власного центру операцій з безпеки (SOC) потребує наймання та утримання висококваліфікованих фахівців, що недоступно багатьом компаніям.

Водночас загрози постійно еволюціонують, а зловмисники вдосконалюють свої техніки, що призводить до інцидентів, які нерідко зупиняють бізнес-процеси.

Щоб уникнути несподіваних атак, захисникам потрібен проактивний підхід, що поєднує запобігання, виявлення, усунення наслідків та точну, своєчасну розвідку загроз. Якщо побудова такої спроможності власноруч є непрактичною, то оренда або придбання її як послуги стає реалістичнішим варіантом.

Це, звісно, не нова концепція — малі організації вже десятиліттями користуються перевагами новітніх ІТ-інновацій через бюро, керованих постачальників послуг та хмарні обчислення.

Існує вагомий аргумент на користь того, щоб робити те саме з розширеними послугами кібербезпеки, і саме тут кероване виявлення та реагування (MDR) може суттєво допомогти. MDR надає організаціям проактивну, керовану експертами та масштабовану можливість моніторингу загроз і пошуку зловмисників без витрат на елітний SOC.

Ще зовсім недавно MDR був дорогим і складним, хоч і менш витратним, ніж створення власного центру. Тепер він стає все більш практичним для розгляду навіть малими організаціями.

У нещодавній розмові директор відділу досліджень загроз ESET Жан-Ян Бутін обговорив роботу своєї команди та те, як дослідження та розвідка загроз інтегруються в робочі процеси MDR.

Він також поділився думками про те, де поєднання передових технологій і людського досвіду забезпечує найбільшу практичну цінність, особливо для середовищ малого та середнього бізнесу (SMB).

Що отримують користувачі малих підприємств від ESET Threat Research? Як це змінюється, коли вони використовують ESET MDR?

ESET має команду дослідників загроз, розподілену по кількох регіонах; я працюю в команді в Монреалі, але наші дослідники також працюють у Європі та США.

Є інформація, доступна всім: наші публікації на WeLiveSecurity, а також виступи та презентації на світових конференціях з кібербезпеки.

Існують також речі, які отримують лише бізнес-клієнти ESET: усілякі «поради та хитрощі», тобто інформація про зловмисників: що вони роблять, як вони діють — усе це допомагає нашим клієнтам залишатися в безпеці.

Щодо керованого виявлення та реагування, розвідка загроз є ключовим компонентом, який допомагає нашій команді виявлення та реагування зрозуміти, як діють різні зловмисники, та як цю інформацію можна використати для захисту наших клієнтів від зламів.

Експертиза з безпеки на вимогу

Що, якби ваша команда безпеки мала підтримку глобальних дослідників загроз?

ESET MDR використовує передову розвідку загроз та експертів з безпеки, які допомагають виявляти тактики зловмисників, розслідувати підозрілу активність і швидко реагувати на появу загроз.

Дізнатися більше про ESET MDR

Ви згадували про верхівку айсберга — усі приховані процеси MDR, які користувачі рідко бачать, але які є надзвичайно важливими. Чи могли б ви це пояснити?

Різні сповіщення, що можуть виникати у вашій консолі, іноді будуть виявленнями на кінцевих точках, які ми хочемо дослідити. Моя команда відповідає за те, щоб усі нові зразки та загрози оброблялися та виявлялися в середовищах клієнтів. Тому частина роботи команди полягає в тому, щоб переконатися, що всі ці нові тенденції, усі ці нові зразки аналізуються, розслідуються, а потім виявляються на територіях наших клієнтів. Це один із ключових аспектів.

Ми приділяємо велику увагу організації даних розвідки загроз щодо кіберзлочинності, програм-вимагачів, APT-груп та державних зловмисників, які атакують глобальні організації. Наші дослідники використовують ці відомості для пов’язування нових зламів із попередніми випадками.

Вони також оцінюють серйозність зламу, а ми можемо визначити потенційну мету атаки. Це надає клієнту повне уявлення про те, що могло статися, чи стався злом, і навіть про конкретну групу, яка їх атакувала.

Що MDR додає до існуючого захисту кінцевих точок ESET?

MDR є більш індивідуалізованим, а відносини з клієнтом покращуються та поглиблюються. Однак результати роботи моєї команди використовуються в усьому наборі продуктів.

Нещодавно з’явилася інформація про ESET Private Reports: наскільки вони актуальні для більшості малих та середніх підприємств? Чи стикаються вони з цільовими атаками? А як щодо державних зловмисників?

Профіль загроз відрізняється для кожної організації, а державні зловмисники зазвичай мають чітко визначені цілі та націлюються на жертв, які відповідають цим цілям.

Щодо кіберзлочинності, то це широкий спектр. Це масове націлювання. Ми бачимо багато викрадачів даних. Ми також бачимо багато програм-вимагачів.

Отже, наше завдання — зрозуміти, як діють усі ці групи, і переконатися, що якщо вони використовують нові методи, ми можемо діяти дуже швидко та блокувати всі спроби.

Це кінцева мета, але водночас існує так багато зловмисників, які роблять ці речі, і так багато сімейств шкідливого програмного забезпечення. Це справді щоденна робота, щоб забезпечити захист клієнтів. Немає браку роботи, це точно.

Джеймс Родеволд, один з аналітиків безпеки ESET, використовує концепцію тріангуляції: побачити щось у дикій природі, почути від постраждалого клієнта та перевірити інформацію з командою розвідки загроз. Як приклад він навів атаку з участю FamousSparrow. Чи могли б ви пояснити це зі свого погляду?

Важливо мати тісні стосунки з людьми, які безпосередньо займаються такими випадками, тому що основна роль моєї команди — аналізувати телеметрію, тобто дані, зібрані з усіх кінцевих точок, і ми намагаємося знайти цікаві випадки та випадки, над якими нам потрібно працювати для покращення загального захисту.

Але іноді команда MDR натрапляє на щось, що ми бачили раніше, і це також дозволяє нам краще зрозуміти, як насправді діє зловмисник. У цьому конкретному випадку це було повчально для нас, тому що ми не бачили цього зловмисника вже досить давно. Щоразу, коли виникає випадок із клієнтом, який використовує MDR, це краще з точки зору досліджень, тому що тісніші стосунки з клієнтом означають, що ми знаємо більше про їхню інфраструктуру, отже, можемо краще їм допомогти. Ми можемо краще зрозуміти вплив справи. І це потім передається іншим клієнтам розвідки загроз, тому ми намагаємося бути якомога ближчими до всіх цих команд і пов’язувати ці інциденти, щоб покращити наше охоплення та наше розуміння всіх цих загроз.

Ви говорили про робочі стосунки з аналітиками MDR та командою D&R (Detection and Response). Як це змінює ваш спосіб роботи та розуміння загроз, коли ви маєте такі стосунки один на один з аналітиками, а можливо, й з клієнтом?

Це змінює все, тому що з MDR ми вже маємо робочі стосунки з особою, відповідальною за безпеку цієї організації, тому ми можемо дуже швидко зрозуміти масштаб атаки, що саме сталося, чому зловмисники там були, і так далі.

Інформація, доступна нам, експоненційно більша, ніж та, яку ми можемо отримати зі звичайних кінцевих точок. Тому для нас ці стосунки є неоціненними з точки зору аналізу, видимості та нашого розуміння справи.

Минулого року у Великій Британії сталася низка атак, які скомпрометували великі організації, такі як Jaguar Land Rover та Marks & Spencer, через аутсорсингові служби підтримки. Малі та середні компанії також мають подібні аутсорсингові послуги як частину свого ланцюга постачання, і часто вони є найменш захищеними частинами ланцюга постачання більшої компанії. Чи варто їм хвилюватися?

Ризик, пов’язаний з атаками на ланцюг постачання, є значним. За роки було задокументовано численні випадки, коли зловмисники використовували вразливості в ланцюгу постачання, часто зосереджуючись на сторонніх постачальниках з менш суворими заходами безпеки. Компрометуючи таких постачальників, зловмисники можуть отримати початковий доступ до мережі організації.

Щодо MDR, перевагою є розширена видимість, яку він надає, забезпечуючи повне уявлення про всі виявлення та сповіщення. Ця можливість дозволяє нам ефективніше виявляти навіть незначні аномалії. Враховуючи, що наша команда постійно відстежує ці організації на предмет потенційних інцидентів, ми можемо своєчасно виявляти та реагувати на незначні помилки зловмисників.

Атаки на ланцюг постачання створюють значні виклики через складність захисту всіх сторонніх організацій. Однак впровадження ефективного рішення покращує нашу здатність швидко та ефективно реагувати на подібні події.

Як керівник команди дослідників загроз, яку різницю, на вашу думку, MDR робить для клієнтів? Який вплив має послуга MDR на організацію, і яка ситуація в організації, яка ще не наважилася на цей крок?

Загалом, як я вже згадував, безперервна видимість є набагато вищою з MDR. Якщо ваша організація постраждала від кампанії, у вас будуть кращі інструменти, щоб зібрати докупи всі дії, вжиті зловмисниками, і зрозуміти, що вони робили у вашій мережі.

Простіше кажучи, MDR забезпечує глибше розуміння атак. З точки зору дослідження загроз, це головна перевага, а ще одна ключова причина цінувати таку видимість — швидкість реагування. З MDR вже існує безпечний канал між дослідниками та вашою компанією, що полегшує зв’язок з особою, яка може швидко вжити заходів для стримування зламу.

Останнє запитання: Що б ви сказали організаціям, які вважають MDR занадто складним або дорогим?

MDR діє як страхування, допомагаючи виявляти загрози, такі як програми-вимагачі, на ранніх стадіях — часто до виникнення серйозних проблем. Зловмисники зазвичай використовують брокерів початкового доступу для проникнення, але кілька попереджувальних знаків можна виявити заздалегідь. Хоча виплата викупу ніколи не рекомендується, відновлення може бути все одно руйнівним. MDR підтримує безперервність бізнесу, щоб ви могли зосередитися на своїх основних пропозиціях.

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *