211service.com
Endnu en gang til bruddet: Hvad der skal til for at besejre cyberangribere
I samarbejde med Hewlett Packard Enterprise og FireEye
Forestil dig dette: Det er aftenen før en stor ferie. Familie og venner kommer ned til dit hjem for at nyde et afslappende måltid og tid væk fra kontoret.
Men ikke alle holder pause.
Midt om natten ringer telefonen. Der er en nødsituation på arbejdet – et netværksbrud. Jeg har modtaget opkald på de mest uhensigtsmæssige tidspunkter, siger Marshall Heilman, vicepræsident og administrerende direktør, hændelsesberedskab og red-team-operationer hos cybersikkerhedsfirmaet Mandiant, et FireEye-firma. I 2014 blev jeg ringet op lige før Thanksgiving. Jeg var nødt til at gå ind for at hjælpe et firma, der var blevet ramt af en avanceret angriber, og det var alvorligt, husker Heilman og tilføjer, at hans team kæmpede med endnu et brud juleaften i 2015. Teammedlemmer har også masser af historier om f.eks. , hvor de havde så travlt på ferier, at medarbejderne arbejdede, mens de prøvede at baske en kalkun på samme tid, siger Heilman: Hackere er strategiske omkring ferien. De kompromitterer organisationer på de tidspunkter, fordi det er, når de forventer, at forsvaret er nede.
Men som Heilman ved alt for godt, behøver hackere ikke at vente til ferien for at fange deres mål. Organisationer af alle størrelser er sårbare over for brud året rundt.
Der var engang, hvor cybersikkerhedseksperter brugte en slot-analogi til at beskrive sådanne angreb - hvor fjender krydser en voldgrav, skalerer en mur og sniger sig ind uopdaget af ridderne. Men Chris Leach, chefteknolog for Hewlett Packard Enterprise (HPE) Security Services, kalder det perspektiv for forældet. Den ældre taktik med at lade ridderne se perimeteren er ikke den bedste brug af ressourcer. På grund af skiftende trusler og måden, de camouflerede soldater kommer ind på, er vi nødt til at opdage ubudne gæster hurtigere, Før de kan finde kronjuvelerne.
Andrzej Kawalec, teknologichef for HPE Security Services, ser også en udvikling inden for cybersikkerhed. I dag er der en enorm asymmetri i angribernes og forsvarernes evner, siger han. De fleste organisationer i dag er afhængige af tidligere tiders mure og voldgrave og tror, at de forsvarer sig mod katapulter og kanoner, mens angribere i stedet bruger droner og meget målrettet stealth-teknologi. Og i nutidens digitale virksomheder, bemærker han, er medarbejdere og kunder ofte uden for en virksomheds vægge - for eksempel i kaffebarer og samarbejdsrum uden stærke perimeterforsvar. I mellemtiden, som HPE's Cyber Risk Report 2016 konstaterer, at 86 procent af organisationerne i øjeblikket mangler tilstrækkelige cybersikkerhedskapaciteter.
Video: Anatomi af et angreb
Måneder på indersiden
Hvor lang tid bruger modstandere inden for perimeteren, før de bliver opdaget? I 2015 var det gennemsnitlige antal dage 146 ifølge M-Trends 2016-rapport af Mandiant. Selvom de fleste angreb ikke bliver til større brud, er konstante cybersikkerhedstrusler en kendsgerning i disse dage, siger Heilman. En succesfuld angriber kan få netværksadgang i løbet af en uge, eller endda på blot et par dage, siger han. Så hvis du ikke kan forhindre et angreb - hvis du ved, at angriberen kommer ind uanset hvad - så vil du opdage det så hurtigt som muligt og derefter reagere på det. HPEs Kawalec er enig. 'Folk har brug for en robust sikkerhedspartner eller et sæt partnere, som forstår, hvordan de skal reagere i realtid, siger han.
Det er her, FireEye og HPE kommer ind i billedet. De to virksomheder, som tilbyder hændelsesrespons, kompromisvurdering og trusselsdetektionstjenester til virksomheder verden over, reagerer på tusindvis af sådanne brud årligt.
Der er et behov for reel læring og forståelse af kadencen - rækkefølgen af begivenheder, siger Kawalec. Denne kadence omfatter forskning og rekognoscering, infiltration, opdagelse, indfangning og eksfiltrering eller dataudtræk. Det er altafgørende, siger Kawalec, at forstå din organisations risikoprofil: Du bør starte med et simpelt spørgsmål: Hvad er dine digitale aktiver og de cybertrusler, de står over for? Uden det svar vil du være sørgeligt underforberedt til at reagere i realtid på et potentielt ødelæggende cyberangreb.
Angrebets livscyklus
Undersøgelsesresultater
Cybersikkerhedsudfordringer, -risici, -tendenser og -påvirkninger
Produceret af MIT Technology Review Custom i partnerskab med Hewlett Packard Enterprise Security Services og FireEye Inc.
Uanset om gerningsmanden er en hacktivist, en cyberkriminel eller en statssponsoreret trusselsaktør, kan kadencen (eller angrebs livscyklus ) forbliver stort set det samme, siger Heilman. Hans teams arbejde skæver mod avancerede vedvarende trusler (APT'er), som er situationer, hvor gerningsmændene får adgang til et netværk og bliver der i lang tid.
Efter at de har undersøgt en målvirksomheds systemer og mennesker, tager angriberne det næste skridt: at infiltrere et netværk ved at udnytte en svaghed – i 80 procent af tilfældene ved at sende en spear-phishing-e-mail, siger Heilman. Ved at få et menneske til at klikke på et link eller åbne en fil, kan angriberne køre deres egen ondsindede kode, som ofte skaber en bagdør ind til netværket. Det etablerer et fodfæste, hvorfra angribere kan kontrollere deres aktiviteter i det miljø.
Dernæst kommer privilegieeskalering, forklarer Heilman: De tager de rettigheder, de har fået fra de systemer, de har kompromitteret, og eskalerer dem til en lokal administrator eller en hovedadministrator, til root-adgang eller til hvad de måtte have brug for for at få større adgang til systemer og data.' Det opnås ofte ved at stjæle legitimationsoplysninger, knække adgangskoder eller udnytte sårbar software.
Når angriberne har opnået administrative rettigheder, har de nået APT-status. De foretager rekognoscering, bevæger sig sideværts gennem virksomhedens computersystemer, gør status over, hvad de ser, noterer nøglepersoners roller og ansvar og placeringen af information, de ønsker. Gerningsmænd bevarer ofte tilstedeværelse eller vedholdenhed ved at installere flere bagdøre i hele miljøet. 'Så vil de forsøge at opnå, hvad end de kom for at gøre, hvilket ofte er at stjæle information - intellektuel ejendom, finansielle data, fusions- og opkøbsdetaljer eller personligt identificerbare oplysninger, for eksempel, siger Heilman. Når de har fuldført deres mission, bevarer angriberne adgang, hvor det er muligt, hvis de vil vende tilbage.
Tips til mål: Tænk som de onde
Efter Heilmans opfattelse er den bedste tilgang til at besejre angribere at adoptere deres tankegang – ikke at reagere på deres næste træk, men at forudse dem. Du skal også genkende og opdage unormal adfærd i din organisation.
Kawalec opfordrer virksomhedsledere til at blive bekendt med deres virksomheds trussellandskaber. At vide, hvilke aktiver der er mest kritiske og derfor skal beskyttes årvågent, er en væsentlig offensiv fordel mod cybertrusler. 'Forstå, hvad der er værdifuldt i din organisation. Hvem vil forsøge at få de store aktiver? Det giver et overblik over risikoen, siger han. Så forstå, om du er blevet kompromitteret, og hvor du er sårbar.' Til sidst det største problem: Ved du præcis, hvad du skal gøre, når telefonen ringer i tilfælde af et brud? spørger Kawalec. Det er de store spørgsmål, som enhver cybersikkerhedsleder eller informationssikkerhedschef bør være i stand til at besvare på vegne af deres organisation – for hvis de ikke kan, er de i problemer.'
Som med mange andre forbrydelser er de første 48 timer efter et brud de mest kritiske. Men hvor hurtigt og hvor godt en organisation reagerer og kommer sig, er bestemt af, hvad der er blevet gjort Før hændelsen. Din indledende nødberedskab afhænger helt og grundlæggende af det arbejde, du lavede måneder tidligere: Skriv og forstå en plan for overtrædelsesreaktion, identificer roller og ansvar for de involverede personer, især de første indsatser, og uddan derefter folk, forklarer Kawalec. Øvelser er også afgørende: Kør scenarier og red-team-gennemgange - eller realistiske simuleringer - og tag virksomhedens bestyrelse gennem en virkelig oplevelse af et cyberangreb, siger han. På den måde, når de oplever det for alvor, er det ikke for første gang.'
Og det bliver ikke sidste gang. Som HPEs seneste Cyber Risk Report dokumenterer, er mængden af brud steget, og selvom angribere stadig bruger relativt gamle metoder til at skalere firewalls og omgå antivirussoftware og andre traditionelle forsvar, bliver de også mere sofistikerede. De justerer deres teknikker for at omgå nyere cybersikkerhedsteknologier. Derudover udvikler de indviklede forretningsmodeller, hvor de samarbejder om angreb, og de udvider deres rækkevidde til Internet of Things, herunder mobiltelefoner, tablet-computere, cloud-tjenester. Det hele lægger op til massive udgifter for organisationer: Den 2015 Cost of Cyber Crime Study: Global , udført af Ponemon Institute og sponsoreret af HPE, anslår de gennemsnitlige årlige omkostninger ved cyberkriminalitet for 252 benchmarked-virksomheder til 7,7 millioner dollars på kun et år, hvor sikkerhedsforskningsfirmaet rapporterer, at nogle tabte så meget som 65 millioner dollars.
At håndtere stadig mere sofistikerede modstandere kræver tilsvarende sofistikerede forsvarslinjer. Med det i tankerne har HPE udviklet en industristandard Cyberreferencearkitektur (CRA), der giver kunderne en plan for avancerede trusselsbeskyttelsestjenester og hændelsesresponsfunktioner. Blandt andre funktionaliteter inkorporerer CRA FireEyes mest aktuelle indsigt vedrørende APT'er, de situationer, hvor angribere etablerer stærkt fodfæste og skaber kaos over lange perioder.
I det væsentlige er CRA en kogebog for cybersikkerhed, siger Leach fra HPE. 'Referencearkitekturen artikulerer, hvordan din organisation skal se ud: nøgleområderne, spændvidden af ansvar og metrikken. Det spænder fra den strategiske del – herunder at køre responsøvelser inde i en virksomhed – til personerne, til ops, til hvad du skal gøre i et egentligt brud, forklarer han.
Arkitekturen inkluderer også specifik brugsplan, syntetisering af de almindelige hændelser og kortlægning af dem tilbage til CRA for at se, om det adresserer risiko og operationelle risici, tilføjer Leach. 'Chiefen af informationssikkerhedschefen (CISO) adresserer sandsynligvis risiko så proaktivt, som han eller hun kan. Men en CISO har måske ikke alle dele af den referencearkitektur og er derfor nødt til at samarbejde med andre for at få hele billedet, siger han. CRA er virkelig en værdifuld ende-til-ende guide.'
Partner med eksperterne
Statistikker viser, at virksomheder har brug for hjælp udefra med cybersikkerhed. Kun 47 procent af de 2015 brud, Mandiant adresserede, blev opdaget internt af en virksomheds egne medarbejdere; i 53 procent af tilfældene lærte virksomheder om brud fra eksterne kilder, såsom retshåndhævelse, medier, kunder eller leverandører – eller endda angriberne selv. Kawalec siger, at en sådan meddelelse udefra sætter virksomhedsledere i en vanskelig, reaktiv position. 'Det betyder, at de har meget svært ved at kontrollere situationen, at kommandere og styre den passende reaktion og også at kommunikere fra en styrkeposition,' siger han. De skal fokusere på at forstå og spore brugernes og systemernes adfærd, og så matche et mønster mod noget, de ved ikke er rigtigt.'
Flere og flere globale virksomheder henvender sig til HPE for cybersikkerhedsremedieringstjenester understøttet af FireEyes avancerede trusselsdetektion, intelligens, metoder og hændelsesreaktionsekspertise. HPE-FireEye-trusselsanalytikere engagerer sig som en forlængelse af en organisations cybersikkerhedsteam og giver indsigt og intelligens fra frontlinjen. Ud over at reagere på hændelser, jagter HPE og FireEye proaktivt efter indikatorer for kompromis i deres kunders miljøer.
Med 10 sikkerhedsdriftscentre rundt om i verden og 5.000 sikkerhedsprofessionelle, der betjener 10.000 kunder, tilbyder HPE en enestående global rækkevidde. Derudover har FireEye seks globale sikkerhedsoperationscentre, der giver konstant detektion og respons til 4.400 kunder. Sammen danner de to virksomheder et stærkt partnerskab inden for cybersikkerhed, siger Kawalec. 'Når man tænker på ressourcerne i et typisk sikkerhedsteam i en ret stor organisation, ville selv store sikkerhedsteams kun være på 15 til 100 personer. HPE og FireEye er i stand til at projektere cybersikkerhedskapacitet for en bred vifte af virksomheder. Det er derfor, folk henvender sig til os for at få den hjælp.'
For at lære mere om cybersikkerhed, udforsk venligst dette HPE-FireEye-ressourcewebsted .
