Корпоративните ИТ отдели и екипите по сигурност имат незавидната задача да държат на разстояние неумолимите и все по-усъвършенствани противници. Те често са изправени пред ограничени ресурси и разширяващи се повърхности за атака, а набирането и задържането на висококвалифицирани специалисти по сигурността за управление на собствен Център за операции по сигурността (SOC) е извън възможностите на много организации.
В същото време заплахите продължават да се развиват и атакуващите усъвършенстват своите техники, което води до инциденти, които често спират бизнес операциите напълно.
За да не бъдат изненадани, защитниците се нуждаят от подход, който е проактивен и съчетава превенция, откриване и отстраняване на последствията с точна и навременна информация за заплахите. Ако изграждането на такъв капацитет на място е непрактично, тогава наемането или закупуването му като услуга е по-реалистична опция.
Това, разбира се, не е нова концепция – по-малките организации се възползват от предимствата на новите ИТ иновации от десетилетия чрез бюра за услуги, доставчици на управлявани услуги и облачни изчисления.
Има силни аргументи за прилагането на същия подход и към съвременните услуги за киберсигурност, и точно тук управляваните услуги за откриване и реагиране (MDR) могат да окажат сериозно въздействие. MDR предоставя на организациите проактивна, ръководена от експерти и мащабируема възможност за мониторинг и търсене на заплахи, без разходите за елитен SOC.
До неотдавна MDR услугите бяха скъпи и сложни – макар и по-малко от собствена специализирана структура. Сега те стават все по-практични за разглеждане и от по-малките организации.
В скорошен разговор Жан-Иан Бутен, директор на отдела за проучване на заплахите в ESET, обсъди работата на своя екип и как изследванията и анализите на заплахите се внедряват в работните процеси на MDR.
Той също така сподели къде комбинацията от авангардни технологии и човешки опит осигурява най-голяма практическа стойност, особено за среди на малкия и средния бизнес (SMB).
Какво получават повечето потребители от малкия бизнес от проучванията на заплахите на ESET? Как се променя това, когато използват ESET MDR?
ESET разполага с екип за проучване на заплахите, разпределен в няколко региона; аз съм с екипа в Монреал, но имаме изследователи и в Европа, и в САЩ.
Има неща, които всеки може да види: нашите публикации в WeLiveSecurity, както и лекции и презентации на конференции за киберсигурност по целия свят.
След това има неща, които получават само бизнес клиентите на ESET: всякакви „съвети и трикове“ – тоест информация за авторите на заплахи: какво правят, как оперират – все неща, които помагат на нашите клиенти да останат в безопасност.
Когато става въпрос за управлявано откриване и реагиране, разузнаването на заплахите е ключов компонент, който помага на нашия екип за откриване и реагиране да разбере как оперират различните злонамерени субекти и как могат да използват тази информация, за да защитят клиентите ни от пробиви.
Какво би било, ако вашият екип по сигурността имаше подкрепата на глобални изследователи на заплахи?
ESET MDR се захранва от световно ниво анализи на заплахи и експерти по сигурността, които помагат за разкриването на тактиките на атакуващите, разследват подозрителна дейност и реагират бързо при появата на заплахи.
Споменахте малко за „върха на айсберга“ – цялата задна част на MDR, която потребителите рядко виждат, но която е от критично значение. Бихте ли обяснили това?
Различните предупреждения, които могат да се появят във вашата конзола, понякога ще бъдат засичания на крайни устройства, които искаме да разследваме. И моят екип е отговорен за това да гарантира, че всички нови образци и заплахи се обработват и откриват в средите на клиентите ни. Така че част от ролята на екипа е наистина да се увери, че всички тези нови тенденции, всички тези нови образци се преглеждат, разследват и след това се откриват на територията на нашите клиенти. Това е един от ключовите аспекти.
Полагаме големи грижи за организирането на данни за заплахи, свързани с киберпрестъпления, рансъмуер, APT групи и държавно спонсорирани атакуващи, насочени към глобални организации. Нашите изследователи използват тези анализи, за да свържат новите пробиви с минали случаи.
Те също така оценяват сериозността на пробива, както и каква би могла да бъде целта зад атаката. Това наистина дава на клиента пълна представа за това какво може да се е случило, дали е имало пробив или дори коя конкретна група ги е взела под прицел.
Какво добавя MDR над съществуващата защита на крайни устройства на ESET?
MDR е по-персонализирана услуга и връзката с клиента е подобрена и засилена. Но резултатите от работата на моя екип се разпространяват в цялата продуктова гама.
Напоследък се говори за частните доклади на ESET (ESET private reports): колко подходящи са те за това, с което се сблъскват повечето малки и средни бизнеси? Изправени ли са те пред таргетирани атаки? Какво ще кажете за държавно спонсорираните атакуващи?
Профилът на заплахите варира от една организация до друга, като държавно спонсорираният атакуващ обикновено има предварително дефинирани цели и ще се насочва към жертви, които съответстват на тези цели.
По отношение на киберпрестъпността, тя е широкообхватна. Тя е масово насочена. Виждаме много софтуер за кражба на информация (infostealers). Виждаме и много рансъмуер.
Така че нашата роля е да разберем как работят всички тези групи и да се уверим, че ако те използват нови техники, можем да действаме много бързо и да ги блокираме.