Het aantal cyberaanvallen neemt toe, dus het is belangrijk dat organisaties blijven investeren in hun bescherming tegen bedreigingen. Bedrijven worden overrompeld door steeds slimmere en doelgerichtere cybercriminelen. Cisco is koploper in cyber security voor ondernemingen: bedreigingsopsporing is in zijn productaanbod opgenomen. Hiermee worden aanvallen gestopt voordat ze uitgevoerd kunnen worden. Door Cisco in te schakelen voor de opsporing van bedreigingen, kunnen bedrijven cyberdreigingen proactief opsporen, ontdekken en stoppen.
Traditionele cyber security tactieken zijn reactief: er wordt gewacht totdat een schadelijke activiteit begint.
Hoewel endpointbeschermingsplatform (EPP) en detectie en respons op endpoints (EDR) effectiever zijn dan helemaal geen cyber security, kan het al te laat zijn om cyberaanvallen tegen te houden wanneer ze ontdekt worden. Daarom is het niet langer voldoende alleen op beschermingsmaatregelen te vertrouwen die zijn gericht op het blokkeren van aanvallen.
Bedreigingsopsporing verandert de manier waarop bedrijven zichzelf beschermen door actief te jagen op cybercriminelen voordat ze schade kunnen aanrichten.
Bedreigingsonderzoekers stellen hypotheses op aan de hand van verschillende inputvariabelen en passen deze toe op een herhaalbaar proces waarbij ze eerder gecatalogiseerde informatie gebruiken om onopgemerkte tekenen van besmetting te vinden.
Bedreigingsopsporing is niet ter vervanging maar ter verbetering van de verouderde cyber security tactieken ontwikkeld en vormt dus een uitbreiding op de bestaande security maatregelen.
Traditionele cyber security vergeleken met bedreigingsopsporing
Oudere security tools slagen er niet in om geavanceerde bedreigingen te stoppen
Geraffineerde aanvallers maken detectie uitermate moeilijk
Zelfs kunstmatige intelligentie en technieken voor machine learning zijn mogelijk niet voldoende om alle aanvallen te stoppen
Bedreigingsonderzoekers hanteren een methodologie die is gebaseerd op hypotheses.
Eerst identificeren ze technieken die afkomstig zijn van MITRE, waarnemingen van de respons op incidenten of onderzoeken. Vervolgens stellen ze een plan op en bepalen ze het toepassingsgebied. Daarna voeren ze het actieplan uit waarmee ze data verkrijgen. Met die data voeren ze geautomatiseerde analyses uit. Tot slot keuren ze de hypothese goed of passen deze aan en herhalen dit proces.
Ongewoon gedrag of schadelijke activiteiten worden aan het interne security team gemeld, zodat dat maatregelen kan nemen om deze tegen te houden.
Geavanceerde analyses en onderzoeken met behulp van machine learning:
Doordat ze krachtige gegevensanalyse en machine learning combineren bij het doorzoeken van enorme hoeveelheden informatie, kunnen bedreigingsonderzoekers onregelmatigheden detecteren die wijzen op mogelijke aanvallen.
Onderzoek op basis van bekende IoC’s of IoA’s:
Bekende aanwijzingen van besmetting (IoC’s) en aanwijzingen van aanvallen (IoA’s) voor nieuwe dreigingen worden met tactische threat intelligence gecatalogiseerd. Onderzoekers gebruiken deze catalogi, zoals MITRE ATT&CK®, om schadelijke aanvallen of verborgen activiteiten te ontdekken.
Onderzoek op basis van hypotheses:
Als er een nieuwe dreiging is geïdentificeerd in een grote pool van crowdsourced aanvalsdata, onderzoeken de bedreigingsonderzoekers of het specifieke gedrag van de aanvaller in hun eigen omgeving is terug te vinden.
Effectieve opsporing van bedreigingen gebeurt niet slechts eenmaal of in een vacuüm.
Het is een doorlopend, proactief proces dat wordt ondersteund door krachtige intelligentie op basis van analytische detectiemogelijkheden. Dit kan complex en tijdrovend zijn. Daarom verzamelt MITRE al sinds 2013 informatie om bedreigingsonderzoekers praktisch bruikbare informatie te geven voor het cyber security programma van organisaties. MITRE heeft ATT&CK™ (Adversarial Tactics, Techniques & Common Knowledge) ontwikkeld, een empirisch framework met faciliteiten voor het verzamelen, interpreteren en delen van informatie over cybercriminelen.
ATT&CK geeft duidelijke, gestructureerde informatie die inzicht geeft in de manieren waarop aanvallers te werk gaan. Doordat bedreigingsonderzoekers toegang hebben tot informatie over groepen kwaadwillenden, kunnen zij intelligence analyseren om aanvallen te beperken en bedreigingsgericht begrip van de kwetsbaarheden van een bedrijf te creëren voor bescherming op maat.
Aantal inbreuken, gebaseerd op het aantal gedetecteerde incidenten
54,2%
28,3%
Blootstelling aanvalsgebied/robuust netwerk en endpoints
48,3%
47,5%
Doorbraaktijd (van initiële besmetting tot laterale beweging)
44,2%
30,8%
Verblijftijd (van infectie tot detectie)
45,0%
40,0%
Detectie van exfiltratie (data die uit de organisatie wegvloeit)
31,7%
Frequentie/aantal malware-infecties
45,8%
37,5%
Middelen (bijv. onderdak voor medewerkers, onkosten) uitgegeven aan herstel
49,2%
25,8%
Tijd tot inperking (detecteren//voorkomen van verspreiding of laterale beweging)
55,8%
32,5%
Organisaties hebben moeite goede bedreigingsonderzoekers te vinden. Ook hun beperkte mogelijkheden en verouderde infrastructuur en architectuur zijn een uitdaging.
De dagelijkse vloedgolf aan waarschuwingen maakt het moeilijk onderzoeken te prioriteren. Het wordt nog moeilijker als het lastig is de bron van de dreiging te identificeren.
Het is moeilijk threat intelligence te operationaliseren en vaak zijn veel bronnen onbetrouwbaar en verouderd.
Organisatie hebben er moeite mee inzicht te krijgen in waar aanvallers hun aanvallen opzetten en hoe domeinen, IP-adressen, ASN’s en malware met elkaar verbonden zijn.
Wanneer organisaties starten met de implementatie van bedreigingsopsporing, beginnen ze meestal met de opsporing van IoC’s op lage niveaus. Daarna moeten ze doorontwikkelen naar hogere niveaus en dat kost tijd.