Stairwell, компанията за AI SOC (Център за операции по сигурността), която спира пробиви, които никой друг не може, днес обяви наличността на Backstory – платформа за агентско разследване, която проследява свързани варианти на зловреден код, идентифицира засегнатите системи и картографира пълния обхват на поражение на даден инцидент за секунди. Това позволява на предприятията да разберат какво се е случило, къде се е разпространило и какво трябва да бъде изолирано, преди да се загуби ценно време.
Генерираният от изкуствен интелект зловреден код улеснява атакуващите при създаването на нови варианти, а традиционните инструменти, базирани на сигнали за тревога, трудно се справят с това темпо. Много AI инструменти за операции по сигурността се фокусират върху намаляването на шума и ускоряването на триажа. Backstory се фокусира върху намаляването на риска, като показва какво действително съществува в средата, къде се е разпространило и какво точно трябва да бъде изолирано.
Стартирането идва в момент, когато докладът за скрит зловреден код на Stairwell (Hidden Malware Report) установява, че фамилиите зловреден код са много по-големи, отколкото сочат публичните доклади. В 1085 публични доклада за заплахи Stairwell установи, че всеки публикуван хеш на зловреден код представлява средно 2,4 допълнителни злонамерени варианта, разкривайки повече от 46 000 свързани злонамерени файла, които не са били включени в първоначалното изследване.
Данните показват, че защитниците рутинно разследват само малка част от атаката. Докато публичните доклади обикновено се фокусират върху една проба от зловреден код, Stairwell разкрива средно 2,4 свързани варианта към всяка публикувана проба. Тъй като тези варианти често се различават точно толкова, колкото да избегнат традиционното откриване, базирано на хешове и сигнатури, предприятията могат неволно да оставят свързан зловреден код активен в своите среди.
„Затварянето на тикети по-бързо не означава, че сте ограничили заплахата“, каза Майк Виачек, основател и технически директор на Stairwell. „Когато даден екип открие нещо злонамерено, истинският въпрос е не просто „Мога ли да затворя този сигнал за тревога?“, а „Какво друго прилича на него, къде се е приземило, откога е тук и какво трябва да направя, за да го изолирам?“. Backstory дава на всеки екип това ниво на разследване, независимо от броя на служителите.“
„Атакуващите могат да тестват срещу глобални разузнавателни данни за заплахи, EDR решения и всяко общо Yara правило в интернет“, каза Джеф Мур, директор по сигурността (CSO) на H&M Group. „Това, срещу което не могат да тестват, е вашата среда, защото никога не са я виждали. В това се крие цялата игра. Спрете да питате „какво лошо има там навън?“ – безкраен въпрос, на който винаги ще губите, и започнете да питате „какво се промени тук вътре?“. Това не е нова идея, просто е честната.“
„Backstory ни дава видимост отвъд първия сигнал за тревога“, споделя Майкъл Франсис, директор по киберсигурност в глобална хотелска верига. „Получаваме пълния обхват на поражение при инцидент: засегнати ли сме, докъде се е разпространил и наистина ли сме го ограничили? Тъй като Stairwell запазва всички наши изпълними файлове, всяка нова информация е въпрос, на който можем да отговорим категорично за минути, вместо разследване, което трябва да започнем от нулата.“
Backstory се захранва от архитектурата на Stairwell за фундаменталната истина (ground-truth architecture), която непрекъснато събира всички изпълними файлове от крайните устройства на клиентите и ги съхранява в частен клиентски корпус. За разлика от инструментите, които разсъждават главно върху сигнали за тревога, Stairwell разсъждава върху факти: действителните файлове, които са докоснали дадена среда, запазени за неопределено време и непрекъснато препроверявани с пристигането на нова информация.
Основата на Backstory е изградена върху:
- Непрекъснато съхраняван корпус от над 1,5 милиарда изпълними файла;
- Изкуствен интелект, обучен на повече от 110 000 правила за откриване;
- Разузнавателни данни от над 20 публични източника на заплахи;
- Над 8,7 милиарда исторически съвпадения на правила.
Stairwell ще демонстрира Backstory на Black Hat USA на щанд 5006.