Metody, mechanizmy obronne i efekty mogą się różnić, ale w uproszczeniu atakujący wykorzystują luki w zabezpieczeniach. To upraszcza Twoją pracę jako specjalisty ds. bezpieczeństwa: eliminujesz luki w zabezpieczeniach.

Każdy zespół musi wykonać pracę związaną z aktualizacją swojego środowiska, co nazywamy „długiem technicznym”. Trzeba wykonać kopie zapasowe lub zaktualizować uprawnienia do plików. Albo trzeba zrobić poprawki, albo wycofać stare protokoły. Są to dobrze znane najlepsze praktyki.

Gdy atakujący znajdują nowe sposoby na zbudowanie modelu biznesowego lub wymyślają nową technikę ataku, często po prostu wykorzystują te same stare podatności, tylko inaczej. W niektórych przypadkach mogą wykorzystywać luki w zabezpieczeniach, o których istnieniu użytkownik wcześniej nie wiedział. Tak więc, podczas gdy techniki atakujących mogą ewoluować, konieczność zachowania starej, dobrej higieny technicznej pozostaje niezmienna. Uaktualnianie środowiska w sposób, o którym wiadomo od dawna, oraz uczenie się, co jeszcze należy zrobić na podstawie zachowań napastników, są istotne dla ochrony organizacji przed atakami, nawet tymi najnowszymi.

Aktywne polowanie

Polowanie na zagrożenia to skuteczny sposób na zmniejszenie ryzyka dla organizacji. Jednak jest to powszechnie przedstawiane jako skomplikowana i tajemna sztuka tylko dla zaawansowanych ekspertów, co może przynieść efekt odwrotny do zamierzonego. Termin „polowanie na zagrożenia” odnosi się do procesu, w którym doświadczeni analitycy aktywnie i iteracyjnie przeszukują środowisko w celu znalezienia działań napastników, niewykrytych przez innych.

Polowanie jest uzupełnieniem procesów reaktywnych, alarmów i detekcji, oraz umożliwia proaktywne wyprzedzanie napastników. To, co odróżnia polowanie od działań reaktywnych, to jego proaktywna natura, gdy osoby zajmujące się bezpieczeństwem spędzają dłuższy czas w skupieniu, rozważając problemy, identyfikując trendy i wzorce oraz uzyskując szerszą perspektywę. Skuteczny program polowania nie jest jednak czysto proaktywny, ponieważ wymaga ciągłego równoważenia uwagi pomiędzy działaniami reaktywnymi i proaktywnymi.

Osoby polujące na zagrożenia nadal muszą utrzymywać połączenie ze stroną reaktywną, aby zachować adekwatność swoich umiejętności oraz być na bieżąco z trendami w kolejce alertów.

W Microsoft SOC podchodzi się do polowania na zagrożenia poprzez dopasowanie analityków do różnych typów zadań związanych z polowaniem na zagrożenia:

  1. Proaktywne badanie przeciwników i polowanie na zagrożenia: To jest to, na co większość osób polujących na zagrożenia poświęca większość swojego czasu. Zespół przeszukuje różne źródła, w tym alerty, zewnętrzne wskaźniki naruszeń i inne. Zespół pracuje przede wszystkim nad budową i udoskonalaniem hipotez na temat tego, co mogą zrobić napastnicy, w oparciu o informacje o zagrożeniach (TI), nietypowe obserwacje w środowisku oraz własne doświadczenia. W praktyce taki typ polowania na zagrożenia obejmuje:
    • Proaktywne przeszukiwanie danych (zapytania lub ręczny przegląd).
    • Proaktywne opracowywanie hipotez na podstawie danych informatycznych i innych źródeł.
  2. Czerwone i fioletowe zespoły: Niektóre z osób polujących na zagrożenia, pracujące jako niebieskie zespoły chroniące środowisko, koordynują działania z czerwonymi zespołami, które symulują ataki oraz innymi, które przeprowadzają autoryzowane testy penetracyjne środowiska. To rotacyjny obowiązek naszych łowców i zazwyczaj wiąże się z pracą w fioletowych zespołach, gdzie zarówno czerwone, jak i niebieskie zespoły wykonują swoje zadania i uczą się od siebie nawzajem. Po każdym działaniu następują w pełni przejrzyste przeglądy, które pozwalają na wyciągnięcie wniosków i podzielenie się nimi z całym SOC, z zespołami inżynierii produktu oraz z innymi zespołami ds. bezpieczeństwa w firmie.
  3. Incydenty i eskalacje: Proaktywni łowcy nie są izolowani z dala od piętra obserwacyjnego. Są zlokalizowani wspólnie z analitykami reaktywnymi; często meldują się nawzajem, dzielą się tym, nad czym pracują, interesującymi odkryciami lub obserwacjami i ogólnie utrzymują świadomość sytuacyjną bieżących operacji. Łowcy zagrożeń niekoniecznie są przydzieleni do tego zadania w pełnym wymiarze godzin; mogą po prostu pozostać elastyczni i w razie potrzeby dołączyć się do pomocy. To nie są odizolowane funkcje, bowiem członkowie tych zespołów pracują w tym samym obiekcie i często się ze sobą komunikują.

Operacjonalizacja bazy wiedzy MITRE ATT&CK

Baza wiedzy MITRE ATT&CK jest skarbnicą informacji, ale ilość informacji tam zawartych może być przerażająca. Dobrą wiadomością jest to, że produkty technologiczne mogą pomóc w zmniejszeniu wysiłku związanego z uzyskaniem wartości z MITRE ATT&CK. Wiele dzisiejszych narzędzi, w tym rozwiązania zabezpieczające Microsoftu, wykonało już wiele mapowań do bazy wiedzy. W rzeczywistości projekt badawczy Security Stack Mappings for Azure niedawno wprowadził bibliotekę mapowań łączących wbudowane mechanizmy zabezpieczeń platformy Azure z technikami MITRE ATT&CK, które łagodzą skutki ataków. Należy jednak pamiętać, że mapowania zazwyczaj nie są kompleksowe. Twoja organizacja powinna ocenić, gdzie narzędzia domyślnie Cię zabezpieczają, a gdzie nadal są luki.

Tam, gdzie istnieją takie luki, można dostosować mapowanie istniejących narzędzi i technologii do obszarów bazy wiedzy MITRE ATT&CK, które najlepiej pasują do danej organizacji, aby upewnić się, że są one uwzględnione. Ponadto prawdopodobnie nie potrzebujesz wszystkiego, co znajduje się w bazie wiedzy MITRE ATT&CK. Spójrz na bazę wiedzy z perspektywy przeciwnika: nie każdy pojedynczy przeciwnik na świecie chce obrać za cel Twoją organizację lub firmę. Zmniejsz ilość informacji w bazie wiedzy, które musisz śledzić, przyglądając się przeciwnikom, których celem są firmy takie jak Twoja i rozumiejąc, jakich technik używają w swoich atakach. Detekcje można budować w oparciu o to, którzy przeciwnicy i jakie techniki są najbardziej prawdopodobnym sposobem ataku na Twoją organizację.

W ten sposób baza wiedzy MITRE ATT&CK staje się narzędziem, które można wykorzystać do konceptualizacji tego, co atakujący mogą zrobić, jeśli spróbują wykorzystać organizację i do aktywnego budowania detekcji wokół tych potencjalnych wzorców ataku.

Budowanie relacji z IT

W wielu organizacjach działy ds. bezpieczeństwa nie kontrolują środowiska technologicznego. Często to od działu IT zależy, jak wyposażone jest środowisko. Opcje reagowania i rozwiązywania problemów, którymi dysponujesz, często zależą od wyborów technologicznych dokonanych niezależnie przez dział IT. Pomocne może być budowanie relacji i świadomości między funkcjonalnej pomiędzy działami IT. Kiedy każda grupa wie, nad czym pracuje druga, a także jakie wyzwania i ograniczenia napotyka w wypełnianiu swojej części misji ochrony organizacji, może to pomóc w usprawnieniu modernizacji operacji bezpieczeństwa i podniesieniu poziomu bezpieczeństwa. Ponadto w wielu przypadkach pomyślne przeprowadzenie działań zaradczych będzie wymagało działań ze strony personelu IT. Dobre relacje i wiedza na temat ról i obowiązków personelu IT oraz zestawów umiejętności członków tego zespołu mogą pomóc Ci szybciej dotrzeć do właściwej osoby w przypadku wystąpienia incydentu.

Ciągłe doskonalenie

Po usunięciu skutków ataku należy założyć, że przeciwnicy będą starali się wyciągnąć wnioski z tego, co się stało, i spróbują ponownie, wykorzystując nowe pomysły i narzędzia. Analitycy powinni również skupić się na wyciąganiu wniosków z każdego incydentu, aby doskonalić swoje umiejętności, procesy i narzędzia. To ciągłe doskonalenie może odbywać się w ramach wielu nieformalnych i formalnych procesów, począwszy od formalnych przeglądów spraw, a skończywszy na swobodnych rozmowach, w których analitycy opowiadają o incydentach i ciekawych obserwacjach.

Jeśli pozwala na to obciążenie sprawami, zespół dochodzeniowy może również aktywnie polować na przeciwników, co pomoże im zachować ostrość i rozwijać umiejętności. Wreszcie, ćwiczenia fioletowych zespołów powinny być zaprojektowane z myślą o ciągłym doskonaleniu. Gdy czerwonemu zespołowi w trakcie ćwiczeń uda się uniknąć wykrycia przez obrońców, należy potraktować to jako lekcję dla wszystkich.

Microsoft oferuje kilka rozwiązań, które pomagają w polowaniu na zagrożenia IT. Najważniejsze z nich to:

1. Microsoft Sentinel

Microsoft Sentinel to zaawansowane rozwiązanie SIEM (Security Information and Event Management) natywne dla chmury, które umożliwia wykrywanie, analizowanie i reagowanie na zagrożenia w czasie rzeczywistym. Sentinel wykorzystuje sztuczną inteligencję i uczenie maszynowe do identyfikacji zagrożeń, co pozwala na proaktywne polowanie na zagrożenia.

2. Microsoft Defender for Endpoint

Microsoft Defender for Endpoint to kompleksowe rozwiązanie do ochrony punktów końcowych, które oferuje zaawansowane funkcje wykrywania i reagowania na zagrożenia (EDR). Defender for Endpoint umożliwia monitorowanie i analizowanie działań na punktach końcowych, co pozwala na szybkie wykrywanie i neutralizowanie zagrożeń.

3. Microsoft Defender for Identity

Microsoft Defender for Identity (dawniej Azure Advanced Threat Protection) to narzędzie, które pomaga w wykrywaniu i badaniu zaawansowanych zagrożeń, tożsamości i działań wewnętrznych. Umożliwia monitorowanie i analizowanie działań użytkowników oraz wykrywanie podejrzanych zachowań.

4. Microsoft Defender for Cloud

Microsoft Defender for Cloud (dawniej Azure Security Center) to narzędzie do zarządzania bezpieczeństwem chmury, które oferuje zaawansowane funkcje wykrywania zagrożeń i zarządzania ryzykiem. Umożliwia monitorowanie i analizowanie działań w środowisku chmurowym oraz wykrywanie potencjalnych zagrożeń.

Dzięki tym narzędziom Microsoft umożliwia organizacjom proaktywne polowanie na zagrożenia IT, co pozwala na szybsze wykrywanie i neutralizowanie zagrożeń oraz zwiększenie poziomu bezpieczeństwa.

 

Poznaj ofertę pakietów office dla małych i średnich firm

Popularne pakiety

Zobacz wszystkie dostępne pakiety

Poznaj ofertę pakietów office dla przedsiębiorstw i korporacji

Popularne pakiety

Zobacz wszystkie dostępne pakiety dla przedsiębiorstw


Greeneris doświadczony i zaufany partner Microsoft

Greeneris jako wieloletni Microsoft Soutions Partner, świadczymy kompleksowe usługi oparte na technologiach Microsoft, które mogą wspierać Państwa w realizacji celów biznesowych oraz zwiększaniu efektywności pracy. W ramach usług Microsoft ofertujemy: