Хакерите оставят следи

Защо бизнесът продължава да ги пропуска?

Хакерите оставят следи

Хакерите оставят следи

Защо бизнесът продължава да ги пропуска?

Хакерите оставят следи
quotes

Ежедневно корпоративните мрежи генерират милиони сигнали за своето състояние. В една средноголяма организация това може да надхвърли 5–20 милиона събития на ден – и в голяма част от тях се съдържат ранните индикации, че нещо не е наред. На практика обаче повечето компании реагират едва когато рискът вече се е превърнал от съмнение в инцидент. Една от причините е, че данните сами по себе си не водят до решение. Необходимо е те да бъдат превърнати в приоритизирани сигнали за риск.

Анализи на Mandiant показват, че атакуващите остават средно 11 дни в компрометираната среда, преди да бъдат открити. Допълнително 57% от организациите научават за компрометирането от външен източник, а не от собствените си механизми за наблюдение. Това поставя въпроса не дали организациите имат технологии, а дали имат способност да разпознават заплахите навреме – в огромния обем от ежедневни събития.

Липса на данни или липса на разпознаване

Киберпрестъпниците се опитват да действат незабележимо. Те често се включват в система в необичаен час, осъществяват свързване към външен адрес, правят поредица от опити за достъп. Поотделно тези събития рядко звучат като нещо притеснително, но когато се съберат в правилния контекст, във времето и спрямо нормалното поведение, те започват да разказват опасна история. Именно възможността да навържем привидно невинни събития, за да идентифицираме потенциални рискове, прави разликата и неимоверно повишава нивото на защита. Затова най-голямото предизвикателство не е защитата на периметъра, а способността да се види моделът на атака още в зародиш.

Киберсигурността вече е въпрос на контекст и приоритет

Дълго време компаниите изграждаха сигурността около бариери: защитни стени, антивирус, контроли на достъпа. Тези механизми остават важни, но вече не са достатъчни сами по себе си. Причината е, че атакуващите все по-често използват легитимни акаунти и изглеждат като обикновени потребители. Тук ключът е не самото действие, а контекстът му: кога се случва, с какви други събития е свързано, дали се отклонява от нормалния профил, как се променя поведението във времето. В практиката това означава, че организацията трябва да премине от мислене „събитие“ към мислене „сигнал за риск“. Защото именно това превръща техническите логове в управленска полза: по-бързо откриване, по-малко време на бездействие и по-кратка реакция.

Как се случва ранното откриване?

Данните от различни системи (идентичности, мрежови комуникации, достъп до ресурси, опити за вход) често са разпръснати. Предизвикателството е да бъдат събрани и разглеждани заедно, така че да се откроят отклоненията, които имат значение за риска.

Обикновено това включва два слоя контекст:

  • Вътрешен контекст: сравнение на текуща активност с нормалното обичайно поведение – кой потребител, кога, до какво е стигнал, какво е направил след това.

  • Външен контекст (Threat Intelligence): допълване с известни модели на атаки и индикатори за компрометиране, които помагат за приоритизиране и по-бърза верификация.

Когато вътрешните и външните сигнали се комбинират, организацията получава не просто аларми, а приоритизирани по риск сценарии, които могат да се обработват оперативно и навреме.

SOC: организационният мост между данни и действие

На практика тази логика се реализира чрез оперативно наблюдение и анализ на сигурността – Security Operations Center (SOC). SOC не е само място за мониторинг. Оперативният център за сигурност превръща масивите данни в полезна информация, като филтрира шума, прави корелация на сигналите, анализира и приоритизира събитията, които е важно да се разучат подробно, и сигнализира на правилните IT екипи при нужда от действия. Така шансът организацията да предотврати пробив намалява, а времето за реакция при инцидент се съкращава драстично. Това е ключов фактор за това колко защитена е организацията.

Например…

Да кажем, че служител влиза в корпоративна система в извън работно време. Само по себе си това може да е обяснимо – командировка, извънредна задача или работа с екип в друга часова зона. Но ако в следващите часове същият акаунт започне да осъществява достъп до необичайни ресурси или извършва действия извън типичния си профил и паралелно комуникира с външна инфраструктура, тогава отделните събития вече формират модел на риск. Точно в този момент ранното разпознаване позволява превенция, преди да се превърне в инцидент с прекъсвания, разследвания и загуби.

Бизнес стойност: какво печели мениджмънтът

Това не е още един инструмент, а подход, който намалява вероятността атаката да стигне до последици.

Когато сигналите се разпознават навреме, организацията печели:

  • по-висока оперативна устойчивост и по-малък риск от прекъсване на ключови бизнес процеси;

  • ограничаване на финансовите загуби чрез по-ранно откриване и овладяване на инцидентите;

  • по-добра предвидимост и контрол върху рисковете, свързани с дигиталната среда;

  • защита на репутацията и доверието на клиенти, партньори и инвеститори;

  • по-информирани управленски решения, базирани на реална видимост върху заплахите и тяхното въздействие върху бизнеса;

  • интегриране на киберсигурността в цялостната стратегия за управление на риска и устойчиво развитие на организацията.

В крайна сметка въпросът не е дали атаките ще продължат, а кой ги вижда достатъчно рано, за да защити бизнеса.

Подходът на LIREX

В практиката на LIREX тези модели се прилагат гъвкаво според зрелостта на организацията и нуждите ѝ от видимост и превенция, така че киберсигурността да се превърне в реална стойност за управление на риска, а не само в набор от технологии.