Довереният доставчик може да се превърне в път за атака за една нощ.
Големите предприятия в САЩ и ЕС често разчитат на стотици доставчици, което дава на атакуващите изобилие от възможности да скрият зловреден код в легитимни имейли, файлове и бизнес работни процеси.
Времевият прозорец за реакция е малък: киберпрестъпниците могат да се придвижат странично само за 29 минути, докато претоварените екипи на SOC могат да оставят голяма част от предупрежденията без пълно разследване.
Точно тази празнина експлоатират атаките по веригата за доставки.
Защо атаките по веригата за доставки са по-трудни за спиранеПроблемът не е само в броя на участващите трети страни. Атаките по веригата за доставки също така предизвикват начина, по който традиционните контроли за сигурност оценяват доверието, приоритизират предупрежденията и разследват подозрителна дейност.
- Дейността на доверени доставчици може да заобиколи първата линия на защита: Компрометираните акаунти на доставчици, легитимните домейни и познатите работни процеси могат да направят така, че злонамерената дейност да изглежда рутинна.
- Атакуващите могат да се придвижват по-бързо от ръчното разследване: Тъй като страничното движение е възможно в рамките на няколко минути, дългото прехвърляне на задачи и разединените инструменти могат да оставят екипите да реагират твърде късно.
- Повече доставчици създават повече работа по сигурността, но не и повече анализатори: Нарастващите екосистеми от доставчици означават повече файлове, връзки, акаунти и потенциални входни точки, които SOC трябва да разследва.
Някои от най-трудните за откриване заплахи, произтичащи от доставчици, са тези, които пристигат чрез легитимни, но компрометирани акаунти на партньори.
Познатите податели, доверените домейни и рутинните бизнес комуникации могат да направят така, че зловредните файлове или връзки да изглеждат безопасни за традиционните контроли.
Предизвикателството нараства с модерния фишинг, при който злонамереното съдържание може да се появи едва след като потребителят взаимодейства с дадена страница, последва пренасочване или премине проверка срещу ботове.
Статичните скенери могат да пропуснат тези по-късни етапи, оставяйки анализаторите без достатъчно контекст за бързо потвърждаване на случилото се.
Интерактивната изолирана среда (sandbox) на ANY.RUN предоставя на екипите на SOC поведенчески доказателства, като показва пренасочвания, динамично зареждани форми за идентификационни данни, промени в DOM, мрежова активност и зловредни процеси в хода на развитието на атаката.
Предоставянето на тази видимост на анализаторите им помага да вземат сигурни решения по-бързо, да избягват ненужни ескалации и да намалят времето, през което компрометираното взаимодействие с доставчик остава активно в организацията.
Намалете времето между подозрителната дейност на доставчика и сигурния отговор. Дайте на вашия SOC поведенчески доказателства, за да действа по-бързо. Укрепете откриването на заплахи.
2. Осигурете на екипите на SOC разузнавателни данни за откриване на по-широки кампании срещу веригата за доставкиПодозрителен файл, URL адрес или домейн на доставчик може да бъде само една част от много по-голяма кампания. Ако анализаторите го разследват изолирано, те могат да пропуснат свързана инфраструктура, модели на атака и дейност, която вече засяга организации в същия отрасъл или регион.
Инструментът Threat Intelligence Lookup на ANY.RUN позволява на екипите да преминат от един индикатор към свързани домейни, IP адреси, URL адреси, сесии в изолирана среда, засегнати индустрии и географска активност.
Например, екип, който наблюдава заплахи срещу германския банков сектор, може да използва заявка като: submissionCountry:„de“ AND industry:„Banking“
Това може да извади наяве скорошна злонамерена дейност, подходяща за този пазар, и да помогне на анализаторите да свържат изолиран инцидент с доставчик с по-широка кампания.
За лидерите по сигурността това означава осигуряване на достатъчно контекст на SOC, за да премине отвъд едно предупреждение и да идентифицира заплахи, които биха могли да засегнат други доставчици, потребители или бизнес звена.
3. Мащабирайте разследванията на доставчици без увеличаване на персонала на SOCС нарастването на екосистемите от доставчици се увеличава и броят на подозрителните файлове, връзки и предупреждения от трети страни, които SOC трябва да обработва. Добавянето на повече анализатори всеки път, когато това натоварване се увеличи, рядко е устойчиво решение.
Лидерите по сигурността могат да намалят този натиск, като предоставят на екипите по-бърз достъп до резултатите от разследванията и нови данни за заплахи.
Докладите от ниво 1 (Tier 1 Reports) на ANY.RUN обединяват поведенчески констатации, индикатори за компрометиране (IOC), съпоставяне с MITRE ATT&CK и контекст на разследването в структуриран отчет, помагайки на анализаторите да движат случаите напред, без да повтарят една и съща ръчна работа на различните нива.
Потоците от данни за заплахи (Threat Intelligence Feeds) също могат да доставят нови зловредни IP адреси, домейни и URL адреси директно в съществуващите SIEM, SOAR и инструменти за сигурност, помагайки на екипите да откриват известни заплахи по-рано и да намалят ръчното събиране на IOC.
Оперативното въздействие е значително: по-бързият достъп до доказателства и разузнавателна информация може да съкрати средното време за реагиране (MTTR) с до 21 минути на случай, да намали натоварването на Ниво 1 и да ограничи ненужните ескалации.
За предприятия с големи мрежи от доставчици това означава поддръжка на повече разследвания без увеличаване на разходите за SOC със същото темпо.
Не позволявайте на доверието в доставчиците да се превърне в бизнес рискАтаките по веригата за доставки са трудни за елиминиране, тъй като предприятията не могат просто да спрат да работят с доставчици, изпълнители и технологични партньори. Целта е да се намали времето между подозрителната дейност на доставчика и вземането на уверено решение за сигурност.
Чрез предоставяне на поведенчески доказателства на анализаторите, по-широк контекст на заплахите и нови индикатори в техния съществуващ работен процес...