Дослідження загроз та MDR: посилення захисту для малого та середнього бізнесу

Дослідження загроз та MDR: посилення захисту для малого та середнього бізнесу 1

ІТ-відділи та служби безпеки компаній часто стикаються з непростим завданням протистояти невпинним і дедалі складнішим кіберзагрозам. Вони нерідко мають обмежені ресурси та зростаючі поверхні для атак, а формування та утримання висококваліфікованих фахівців з безпеки для роботи власного Центру операцій безпеки (SOC) є недосяжним для багатьох організацій.

Водночас загрози продовжують еволюціонувати, а зловмисники вдосконалюють свої методи, що призводить до інцидентів, які часто зупиняють бізнес-процеси.

Щоб не опинитися в невигідному становищі, захисники потребують проактивного підходу, що поєднує запобігання, виявлення, усунення наслідків з точною та своєчасною розвідкою загроз. Якщо створення такої спроможності власними силами є непрактичним, тоді оренда або придбання її як послуги є більш реалістичним варіантом.

Це, звісно, не новий концепт — малі організації десятиліттями користувалися перевагами нових ІТ-інновацій через бюро, керовані постачальники послуг та хмарні обчислення.

Існує вагомий аргумент на користь використання таких самих підходів до розширених послуг кібербезпеки, і саме тут Кероване виявлення та реагування (MDR) може мати значний вплив. MDR надає організаціям проактивну, керовану експертами та масштабовану можливість моніторингу та полювання на загрози без витрат на елітний SOC.

Ще не так давно MDR був дорогим і складним — хоча й менш складним, ніж власний комплексний центр. Зараз він стає все більш практичним для розгляду навіть меншими організаціями.

Під час нещодавньої розмови директор з дослідження загроз ESET Жан-Ян Бутен обговорив роботу своєї команди та те, як дослідження загроз та розвідка інтегруються в робочі процеси MDR.

Він також поділився тим, де поєднання передових технологій та людського досвіду забезпечує найбільшу практичну цінність, особливо для середовищ малого та середнього бізнесу.

Що більшість користувачів малого бізнесу отримують від ESET Threat Research? Як це змінюється, коли вони використовують ESET MDR?

ESET має команду з дослідження загроз, розташовану в різних регіонах; я працюю з командою в Монреалі, але наші дослідники також є в Європі та США.

Є речі, які бачать усі: наші публікації на WeLiveSecurity, а також виступи та презентації на конференціях з кібербезпеки по всьому світу.

Потім є те, що отримують лише бізнес-клієнти ESET: різноманітні «поради та підказки»; тобто інформацію про зловмисників: що вони роблять, як вони діють — усе, що допомагає нашим клієнтам залишатися в безпеці.

Що стосується керованого виявлення та реагування, розвідка загроз є ключовим компонентом, який допомагає нашій команді з виявлення та реагування розуміти, як діють різні зловмисники, і як вони можуть використовувати цю інформацію для захисту наших клієнтів від зламів.

Експертиза безпеки на вимогу

Що, якби ваша команда безпеки мала підтримку глобальних дослідників загроз?

ESET MDR працює на основі світового класу розвідки загроз та експертів з безпеки, які допомагають виявляти тактики зловмисників, розслідувати підозрілу активність та швидко реагувати, коли виникають загрози.

Дізнайтеся більше про ESET MDR

Ви трохи розповідали про верхівку айсберга — усі ті внутрішні процеси MDR, які користувачі рідко бачать, але які є абсолютно критичними. Чи могли б ви це пояснити?

Різноманітні сповіщення, які можуть виникати у вашій консолі, іноді будуть сповіщеннями кінцевих точок, які ми хочемо розслідувати. І моя команда відповідає за те, щоб усі нові зразки та загрози оброблялися та виявлялися в середовищах клієнтів. Отже, частина ролі команди полягає в тому, щоб переконатися, що всі ці нові тенденції, усі ці нові зразки вивчаються, розслідуються, а потім виявляються на приміщеннях наших клієнтів. Це один із ключових аспектів.

Ми докладаємо великих зусиль для організації даних розвідки загроз щодо кіберзлочинності, програм-вимагачів, APT-груп та державних зловмисників, які націлені на глобальні організації. Наші дослідники використовують ці висновки для пов’язування нових зламів з минулими випадками.

Вони також оцінюють серйозність зломів, і ми можемо оцінити, яка могла бути мета атаки. Це дійсно надає клієнту повне уявлення про те, що могло статися, чи стався злам, чи навіть про конкретну групу, яка націлилася на них.

Що MDR додає до існуючого захисту кінцевих точок ESET?

MDR є більш індивідуальним, а відносини з клієнтом покращені та розширені. Але результати роботи моєї команди розподіляються по всьому набору продуктів.

Нещодавно були розмови про ESET private reports: наскільки вони актуальні для того, з чим стикається більшість малого та середнього бізнесу? Чи стикаються вони з цільовими атаками? Що щодо державних зловмисників?

Профіль загроз відрізнятиметься від однієї організації до іншої, і державний зловмисник зазвичай матиме заздалегідь визначені цілі, і він націлюватиметься на жертв, які добре відповідають цим цілям.

Щодо кіберзлочинності, вона є широкомасштабною. Вона масово цільова. Ми бачимо багато інфостилерів. Ми бачимо багато програм-вимагачів.

Отже, наша роль полягає в тому, щоб розуміти, як усі ці групи працюють, і переконатися, що якщо вони мають нові техніки, ми можемо діяти дуже швидко і забезпечити блокування всіх спроб.

Це кінцева мета, але водночас, так багато зловмисників діють, здійснюючи ці види діяльності, і є так багато сімейств шкідливого програмного забезпечення. Це справді щоденна робота, щоб забезпечити захист клієнтів. Немає нестачі в роботі, безумовно.

Джеймс Родевальд, один з аналітиків безпеки ESET, використовує цю концепцію тріангуляції: бачити щось у дикій природі, чути від постраждалого клієнта та перевіряти з командою розвідки загроз. Як приклад він навів атаку з участю FamousSparrow. Чи можете ви розширити це з вашої точки зору?

Важливо мати тісні стосунки з людьми, які фактично займаються цими типами випадків, тому що головна роль моєї команди — дивитися на телеметрію, тобто дані, зібрані з усіх кінцевих точок, і ми намагаємося знайти цікаві випадки, і випадки, над якими нам потрібно працювати для покращення загального захисту.

Але іноді команда MDR натрапляє на щось, що ми бачили в минулому, і це також дозволяє нам краще розуміти, як насправді діє зловмисник.

У цьому конкретному випадку це було відвертим для нас, тому що ми не бачили цього зловмисника вже досить давно. Коли виникає випадок, що стосується клієнта, який використовує MDR, це краще для досліджень, тому що тісніші стосунки з клієнтом означають, що ми знаємо більше про їхню інфраструктуру, отже, ми можемо їм краще допомогти. Ми можемо краще зрозуміти вплив випадку. І це потім передається іншим клієнтам розвідки загроз, тому ми намагаємося бути якомога ближчими до всіх цих команд і пов’язувати ці інциденти, щоб покращити наше охоплення та наше розуміння всіх цих загроз.

Ви говорили про робочі стосунки з аналітиками MDR та командою D&R (Detection and Response). Як це змінює вашу роботу та розуміння загроз, коли у вас такі особисті стосунки з аналітиками, а можливо, і з клієнтом?

Це змінює все, тому що з MDR ми вже маємо робочі стосунки з людиною, яка відповідає за безпеку цієї організації, тому ми можемо дуже швидко зрозуміти масштаб атаки, що саме сталося, чому нападники були там, і так далі.

Інформація, доступна нам, експоненціально більша, ніж те, що ми можемо отримати зі звичайних кінцевих точок. Отже, для нас ці стосунки є неоціненними з точки зору розуміння, видимості та нашого розуміння справи.

Минулого року у Великій Британії сталася серія атак, які скомпрометували великі організації, такі як Jaguar Land Rover та Marks & Spencer, через послуги зовнішніх ІТ-підтримок. Малі та середні компанії також мають такі аутсорсингові послуги як частину свого ланцюга постачання, і часто вони є найменш захищеними частинами ланцюга постачання більшої компанії. Чи варто їм турбуватися?

Ризик, пов’язаний з атаками на ланцюг постачання, є значним. Протягом багатьох років було задокументовано численні випадки, коли зловмисники використовували вразливості в ланцюгу постачання, часто зосереджуючись на сторонніх постачальниках з менш суворими заходами безпеки. Компрометуючи таких постачальників, зловмисники можуть отримати початковий доступ до мережі організації.

Щодо MDR, перевагою є широка видимість, яку він забезпечує, гарантуючи повне уявлення про всі виявлення та сповіщення. Ця можливість дозволяє нам ефективніше виявляти навіть незначні аномалії. Враховуючи, що наша команда постійно відстежує ці організації на предмет потенційних інцидентів, ми можемо своєчасно виявляти та реагувати на тонкі помилки зловмисників.

Атаки на ланцюг постачання становлять значні виклики через складність забезпечення безпеки всіх сторонніх організацій. Однак впровадження ефективного рішення покращує нашу здатність швидко та ефективно реагувати на такі події.

Як керівник команди з дослідження загроз, яку різницю, на вашу думку, MDR робить для клієнтів? Який вплив має сервіс MDR на організацію, і на організацію, яка, можливо, ще не готова до такого кроку?

Загалом, як я вже згадував раніше, безперервна видимість значно вища з MDR. Якщо ваша організація постраждала від кампанії, у вас будуть кращі інструменти для відновлення всіх дій, вжитих зловмисниками, та розуміння того, що вони робили у вашій мережі.

Простими словами, MDR надає глибше розуміння атак. З точки зору дослідження загроз, це головна перевага, і ще одна ключова причина цінувати таку видимість — це швидкість реакції. З MDR вже існує захищений канал між дослідниками та вашою компанією, що полегшує зв’язок з кимось, хто може швидко вжити заходів для стримування зламу.

Останнє запитання: Що б ви сказали організаціям, які вважають MDR надто складним або дорогим?

MDR діє як страхова політика, допомагаючи виявляти загрози, такі як програми-вимагачі, на ранній стадії — часто до того, як виникнуть серйозні проблеми. Зловмисники зазвичай використовують брокерів початкового доступу для проникнення, але кілька попереджувальних знаків можна виявити заздалегідь. Хоча платити викуп ніколи не рекомендується, відновлення все одно може бути руйнівним. MDR підтримує безперервність бізнесу, щоб ви могли зосередитися на своїх основних пропозиціях.

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *