Útok sa nezačína alarmom
Predstavte si, že sa útočník dostane do vašej firemnej siete dnes. Nezačne okamžite šifrovať dáta ani vypínať systémy. Nespustí alarm, ktorý by všetkých upozornil, že sa niečo deje.
Namiesto toho zostane nenápadný. Sleduje. Zbiera informácie. Hľadá prístupové údaje. Mapuje infraštruktúru. Čaká na správny moment.
A teraz si predstavte, že o jeho prítomnosti neviete niekoľko týždňov. Potom niekoľko mesiacov. Podľa viacerých bezpečnostných štúdií trvá organizáciám v priemere približne 277 dní, kým bezpečnostný incident identifikujú a zastavia.
To je takmer deväť mesiacov. Deväť mesiacov, počas ktorých môže útočník pracovať vo vašom prostredí bez povšimnutia.
Čas, ktorý útočník strávi vo vnútri nepovšimnutý
Dwell time sa počíta od prvého úspešného prieniku po odhalenie a zastavenie útoku. Nie je to len štatistika. Je to presne ten čas, ktorý útočník využíva na prieskum siete, získavanie oprávnení a prípravu finálnej fázy útoku.
Prečo trvá detekcia tak dlho?
Mnohé organizácie investovali do firewallov, antivírusov, riešení EDR či ďalších bezpečnostných technológií. Problém však často nie je v tom, že by nemali dostatok nástrojov.
Problém je v tom, že nikto aktívne nesleduje, čo sa deje.
Každý deň vznikajú tisíce udalostí, logov a upozornení. Medzi nimi sa môžu nachádzať prvé indikátory kompromitácie:
- podozrivé prihlásenia
- neobvyklé pohyby používateľských účtov
- komunikácia s podozrivými servermi
- pokusy o eskaláciu oprávnení
- laterálny pohyb útočníka v sieti
Jednotlivo môžu tieto udalosti vyzerať neškodne. Až keď sa spoja do jedného príbehu, začína byť jasné, že ide o útok. Práve v tomto bode veľa organizácií zlyháva: dáta majú, ale nikto ich nespája dohromady. Presne na to slúži SIEM a korelácia udalostí naprieč celým prostredím.
Cena neskorej detekcie
Každý deň, počas ktorého útočník zostáva v prostredí organizácie, zvyšuje potenciálne škody. Môže dôjsť k:
- úniku citlivých údajov
- prerušeniu prevádzky
- finančným stratám
- poškodeniu reputácie
- porušeniu legislatívnych požiadaviek
Mnohé organizácie pritom zistia, že boli kompromitované až v momente, keď ich kontaktuje zákazník, partner alebo regulačný orgán. Vtedy už býva neskoro.
Zbierať logy neznamená mať detekciu
Logy uložené v archíve pomôžu pri forenznej analýze po incidente. Detekcia znamená, že sa niekto alebo niečo na tie dáta pozerá priebežne a vie rozpoznať vzorec útoku. Bez toho zostáva log retention len nákladom na úložisko.
Otázka na záver
Ak by sa dnes útočník dostal do vašej siete, ako dlho by trvalo, kým by si to niekto všimol? Hodiny? Týždne? Alebo práve tých 277 dní?
V exe:SOC pomáhame organizáciám tento čas výrazne skrátiť. Pretože v kybernetickej bezpečnosti nerozhoduje len to, či sa útok stane. Rozhoduje najmä to, ako rýchlo ho dokážete odhaliť.
Často kladené otázky
Čo znamená pojem dwell time?
Prečo antivírus a firewall nestačia na odhalenie útočníka?
Ako sa dá čas do odhalenia incidentu skrátiť?
Ako zistím, či nie sme kompromitovaní práve teraz?
Ako dlho by ste útočníka nevideli?
Pozrieme sa s vami na to, čo dnes reálne monitorujete, kde zostávajú slepé miesta a ako rýchlo by ste dokázali zareagovať. Konzultácia je zdarma a trvá 30 minút.
