Дослідження загроз і MDR: як малий та середній бізнес зміцнює оборону

Дослідження загроз і MDR: як малий та середній бізнес зміцнює оборону 1

IT-відділи та команди безпеки компаній мають непросте завдання — протистояти постійно вдосконаленим і витонченим кіберзагрозам. Часто вони стикаються з обмеженими ресурсами та зростаючою поверхнею атаки, а найняти та утримати найкращих фахівців з безпеки для роботи власного центру операцій безпеки (SOC) виявляється неможливим для багатьох організацій.

Водночас загрози постійно еволюціонують, а зловмисники відточують свої методи, що призводить до інцидентів, які часто зупиняють бізнес-процеси.

Щоб не опинитися в невигідному становищі, захисникам потрібен підхід, який є проактивним і поєднує запобігання, виявлення, усунення наслідків із точною та своєчасною інформацією про загрози. Якщо створення такої спроможності власними силами є непрактичним, то оренда або купівля її як послуги — більш реалістичний варіант.

Це, звісно, не нова концепція — малі організації десятиліттями користувалися перевагами нових IT-інновацій через бюро, керовані постачальників послуг та хмарні обчислення.

Існують вагомі аргументи на користь застосування того ж підходу до передових послуг кібербезпеки, і саме тут кероване виявлення та реагування (MDR) може суттєво допомогти. MDR надає організаціям проактивну, експертну та масштабовану можливість моніторингу загроз і пошуку зловмисників без витрат на елітний SOC.

Ще зовсім нещодавно MDR був дорогим і складним — хоча й менш дорогим, ніж створення власного SOC. Зараз він стає все більш практичним для розгляду навіть для малих організацій.

У нещодавній розмові директор відділу досліджень загроз ESET Жан-Ян Бутін розповів про роботу своєї команди та про те, як дослідження загроз та інформація про них інтегруються в робочі процеси MDR.

Він також поділився тим, як поєднання передових технологій і людського досвіду надає найбільш практичну цінність, особливо для середовищ малого та середнього бізнесу (SMB).

Що отримують користувачі малих підприємств від ESET Threat Research? Як це змінюється, коли вони використовують ESET MDR?

ESET має команду дослідників загроз, розташовану в різних регіонах; я працюю з командою в Монреалі, але наші дослідники також є в Європі та США.

Є інформація, яку бачать усі: наші публікації на WeLiveSecurity, а також виступи та презентації на міжнародних конференціях з кібербезпеки.

Далі є те, що доступно лише бізнес-клієнтам ESET: різноманітні «підказки та трюки»; тобто інформація про зловмисників: що вони роблять, як вони діють — усе це допомагає нашим клієнтам залишатися в безпеці.

Коли йдеться про кероване виявлення та реагування, інформація про загрози є ключовим компонентом, який допомагає нашій команді виявлення та реагування розуміти, як працюють різні зловмисники, і як вони можуть використовувати цю інформацію для захисту наших клієнтів від зламів.

Експертиза безпеки за вимогою

Що, якби ваша команда безпеки мала підтримку глобальних дослідників загроз?

ESET MDR використовує передову інформацію про загрози та експертів з безпеки, які допомагають виявляти тактики зловмисників, розслідувати підозрілу активність і швидко реагувати на появу загроз.

Ви згадували про верхівку айсберга — усі внутрішні процеси MDR, які користувачі рідко бачать, але які є абсолютно критичними. Чи могли б ви це пояснити?

Різноманітні сповіщення, які можуть виникати у вашій консолі, іноді будуть виявленнями на кінцевих точках, які ми хочемо розслідувати. І моя команда відповідає за те, щоб усі нові зразки та загрози оброблялися та виявлялися в середовищах клієнтів. Отже, частина ролі команди полягає в тому, щоб переконатися, що всі ці нові тенденції, усі ці нові зразки досліджуються, розслідуються, а потім виявляються на об’єктах наших клієнтів. Це один із ключових аспектів.

Ми докладаємо великих зусиль до організації даних про загрози, пов’язані з кіберзлочинністю, програмами-вимагачами, групами APT та державними зловмисниками, які націлені на глобальні організації. Наші дослідники використовують ці дані для пов’язування нових зламів із минулими випадками.

Вони також оцінюють серйозність зламу, а ми можемо оцінити, якою могла бути мета атаки. Це дійсно дає клієнту повну картину того, що могло статися, чи стався злом, або навіть те, яка конкретна група їх атакувала.

Що MDR додає до наявного захисту кінцевих точок ESET?

MDR є більш індивідуалізованим, а взаємодія з клієнтом покращується та розширюється. Але результати роботи моєї команди розподіляються по всьому набору продуктів.

Нещодавно були розмови про приватні звіти ESET: наскільки вони актуальні для більшості малих та середніх підприємств? Чи стикаються вони з цільовими атаками? А як щодо державних зловмисників?

Профіль загроз відрізнятиметься від однієї організації до іншої, і державний зловмисник зазвичай матиме заздалегідь визначені цілі, і вони націлюватимуться на жертв, які відповідають цим цілям.

Щодо кіберзлочинності, то це широкомасштабно. Це масове націлювання. Ми бачимо багато викрадачів інформації. Ми також бачимо багато програм-вимагачів.

Отже, наша роль полягає в тому, щоб зрозуміти, як діють усі ці групи, і переконатися, що якщо вони використовують нові методи, ми можемо діяти дуже швидко і гарантувати, що ми блокуємо всі спроби.

Це кінцева мета, але водночас, є так багато зловмисників, які займаються цими видами діяльності, і так багато сімейств шкідливих програм. Це справді щоденна робота, щоб забезпечити захист клієнтів. Безсумнівно, роботи вистачає.

Джеймс Родевальд, один з аналітиків безпеки ESET, використовує концепцію тріангуляції: бачити щось у реальному світі, чути від ураженого клієнта та перевіряти інформацію з командою розвідки загроз. Як приклад він навів атаку за участю FamousSparrow. Чи можете ви детальніше розповісти про це з вашої точки зору?

Важливо мати тісні стосунки з людьми, які фактично займаються цими типами випадків, оскільки основна роль моєї команди полягає в аналізі телеметрії, тобто даних, зібраних з усіх кінцевих точок, і ми намагаємося знаходити цікаві випадки та випадки, над якими нам потрібно працювати для покращення загального захисту.

Але іноді команда MDR натрапляє на щось, що ми бачили раніше, і це також дозволяє нам краще розуміти, як діє зловмисник. В цьому конкретному випадку це було для нас відкриттям, оскільки ми давно не бачили цього зловмисника. Коли виникає випадок за участю клієнта, який використовує MDR, це краще з точки зору досліджень, тому що тісніші стосунки з клієнтом означають, що ми знаємо більше про їхню інфраструктуру, тому ми можемо краще їм допомогти. Ми можемо краще зрозуміти наслідки випадку. А це потім передається іншим клієнтам, які отримують інформацію про загрози, тому ми намагаємося бути якомога ближче до всіх цих команд і пов’язувати ці інциденти, щоб покращити наше покриття та наше розуміння всіх цих загроз.

Ви говорили про робочі стосунки з аналітиками MDR та командою D&R (Detection and Response). Як це змінює ваш підхід до роботи та ваше розуміння загроз, коли ви маєте такі особисті стосунки з аналітиками, а можливо, і з клієнтом?

Це змінює все, тому що з MDR ми вже маємо робочі стосунки з особою, відповідальною за безпеку цієї організації, тому ми можемо дуже швидко зрозуміти масштаби атаки, що саме сталося, чому зловмисники були там, і так далі.

Інформація, доступна нам, експоненціально більша, ніж те, що ми можемо отримати зі звичайних кінцевих точок. Тому для нас ці стосунки є неоціненними з точки зору проникливості, видимості та нашого розуміння випадку.

Минулого року у Великій Британії сталася серія атак, які скомпрометували великі організації, такі як Jaguar Land Rover та Marks & Spencer, через сторонні служби допомоги. Малі та середні компанії також використовують такі сторонні послуги як частину свого ланцюга поставок, і часто вони є найменш захищеними частинами ланцюга поставок більшої компанії. Чи варто їм хвилюватися?

Ризик, пов’язаний з атаками на ланцюг поставок, є значним. Протягом багатьох років було задокументовано численні випадки, коли зловмисники використовували вразливості в ланцюгу поставок, часто зосереджуючись на сторонніх постачальниках з менш суворими заходами безпеки. Компрометуючи таких постачальників, зловмисники можуть отримати початковий доступ до мережі організації.

Щодо MDR, то перевагою є широка видимість, яку він забезпечує, гарантуючи повне уявлення про всі виявлення та сповіщення. Ця можливість дозволяє нам ефективніше виявляти навіть незначні аномалії. Враховуючи, що наша команда постійно відстежує ці організації на предмет потенційних інцидентів, ми можемо своєчасно виявляти та реагувати на тонкі помилки зловмисників.

Атаки на ланцюг поставок становлять значні виклики через складність забезпечення безпеки всіх сторонніх організацій. Однак впровадження ефективного рішення покращує нашу здатність швидко та ефективно реагувати на такі події.

Як керівник групи досліджень загроз, яку різницю, на вашу думку, MDR приносить клієнтам? Який вплив має послуга MDR на організацію, і чим відрізняється організація, яка ще не наважилася на цей крок?

Загалом, як я вже згадував, безперервна видимість значно краща з MDR. Якщо ваша організація постраждала від кампанії, у вас будуть кращі інструменти для складання всіх різних дій, вжитих зловмисниками, і розуміння того, що вони робили у вашій мережі.

Простіше кажучи, MDR забезпечує глибше розуміння атак. З точки зору досліджень загроз, це головна перевага, і ще одна ключова причина цінувати таку видимість — це швидкість реакції. З MDR вже існує захищений канал між дослідниками та вашою компанією, що полегшує зв’язок з кимось, хто може швидко вжити заходів для стримування збою.

Останнє запитання: що б ви сказали організаціям, які вважають MDR занадто складним або дорогим?

MDR діє як страхова політика, допомагаючи рано виявляти такі загрози, як програми-вимагачі — часто до виникнення серйозних проблем. Зловмисники зазвичай використовують посередників для отримання доступу, але кілька попереджувальних знаків можуть бути виявлені заздалегідь. Хоча виплата викупу ніколи не рекомендується, відновлення може бути все ще руйнівним. MDR підтримує безперервність бізнесу, щоб ви могли й надалі зосереджуватися на своїх основних пропозиціях.

Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *