Екипът в бокса на Формула 1 не чака всеки сензор, камера и инженер да се съгласят, че гумата се нуждае от смяна. Те разполагат с няколко секунди, за да вземат решение, използвайки най-добрите налични доказателства. Изчакате ли пълна сигурност, състезанието вече е загубено.
Работата по операциите по сигурността (SOC) протича по сходен начин.
Когато в SOC постъпи предупреждение, атакуващите не спират на пауза, докато анализаторите събират повече контекст. Те продължават да доставят злонамерен код, да събират идентификационни данни, да се придвижват хоризонтално и да разширяват позициите си.
Целта при реагиране на инциденти не е постигането на абсолютна сигурност преди предприемането на действия. Целта е да се достигне до правилното ниво на увереност достатъчно бързо, за да се намали бизнес рискът.
За анализаторите от първо ниво (Tier 1) това често означава да отговорят на един подвеждащо прост въпрос:
Дали това е поредното фалшиво положително предупреждение или е първият видим симптом на нещо много по-голямо?
Колкото по-бързо се отговори на този въпрос с доказателства, а не с предположения, толкова по-добър ще бъде резултатът както за анализатора, така и за бизнеса.
Стремежът към съвършенство може да се превърне в риск за сигурността
Анализаторите в SOC центровете са обучени да разследват внимателно. Тези навици са от съществено значение. Но под натиск те могат да създадат и неволен капан: забавяне на действията в търсене на пълна сигурност.
Междувременно киберпрестъпниците напредват.
Модерните атаки рядко се развиват в рамките на едно събитие. Те се разгръщат като поредица от възможности. Фишинг имейлът се превръща в компрометирана парола. Злонамереният изтеглен файл осигурява трайно присъствие. Един компрометиран краен потребител се превръща в няколко. Колкото по-рано защитниците прекъснат тази верига, толкова по-малък ще бъде инцидентът.
С други думи, всяко разследване има срок на годност.
Доброто сортиране е въпрос на увереност, а не на сигурност
Целта на първоначалното сортиране (triage) от първо ниво не е да се докаже с точност какво се е случило. Тя е да се определи какво трябва да се направи оттук нататък.
- Трябва ли крайните точки да се наблюдават?
- Трябва ли инцидентът да се ескалира?
Тези решения не изискват перфектна информация. Те изискват достатъчно доказателства.
Най-силните SOC екипи осъзнават, че увереността е нещо, което анализаторите изграждат постепенно. Всяко ново доказателство или засилва, или отслабва хипотезата за пробив, докато се изясни разумното решение.
Повечето разследвания не се забавят от сложен злонамерен софтуер. Те се забавят от фрагментирана информация. Налага се анализаторът да прави справки в множество източници. Превключването между всички тях е бавно. Докато се събере достатъчно контекст, опашката от задачи е нараснала, появили се са нови предупреждения и разследването вече е станало по-скъпо, отколкото е било необходимо.
Контекстът намалява несигурността по-бързо от репутационния рейтинг
Много разследвания все още започват и завършват с проверка на репутационния рейтинг. Това рядко е достатъчно. Подозрителният IP адрес сам по себе си разкрива твърде малко. Важните въпроси са:
- Кои фамилии злонамерен софтуер комуникират с него?
- Появявал ли се е в скорошни фишинг кампании?
- Какви свързани домейни и URL адреси имат връзка с него?
- Какво поведение е показал свързаният злонамерен софтуер?
Контекстът превръща изолирания индикатор за компрометиране (IOC) в решение, основано на доказателства. Вместо да се пита „Вреден ли е този IP адрес?“, въпросът става „Част от коя атака е този IP адрес?“. Тази промяна драстично подобрява качеството на разследването, като същевременно намалява времето за неговото провеждане.
От IOC до доказателство с ANY.RUN Threat Intelligence Lookup
Инструментът Threat Intelligence Lookup е разработен, за да отговаря бързо на тези въпроси. Вместо да търсят в множество разпокъсани ресурси, анализаторите могат да преминат от подозрителен IP адрес, домейн, URL или файлов хеш директно към свързаните с тях данни за заплахи:
- Свързани мостри на злонамерен софтуер и фишинг
- Асоциирани файлови хешове и URL адреси
- Времеви клейма за първо и последно засичане
- Връзки между различните индикатори
Това помага на анализаторите от първо ниво да вземат по-бързи и по-обосновани решения, без да жертват качеството на разследването.
Вижте атаката зад индикатора
Да знаете, че даден IOC е свързан със злонамерен софтуер е полезно, но да видите какво всъщност прави този код е още по-ценно.
Интерактивната изолирана среда (пясъчник) на ANY.RUN позволява на анализаторите безопасно да изпълняват подозрителни файлове и URL адреси в изолирана среда, разкривайки поведението на атакуващия в реално време. По този начин защитниците могат да наблюдават комуникацията за управление и контрол (C2) и да разберат дали активността съвпада с техниките на познати заплахи.
Мащабиране на добрите решения в SOC центъра
Индивидуалните разследвания са само една част от операциите...