Čo system intrusion v praxi znamená
System intrusion, teda prienik do systémov, tvorí 60 % všetkých bezpečnostných incidentov. Predbehol všetky ostatné kategórie. A to nie je len štatistika. Je to vyjadrenie toho, kde sa reálne odohráva väčšina kybernetických útokov.
System intrusion neznamená, že útočník zaútočil a vy ste zaznamenali útok. Znamená, že útočník sa dostal do vnútra, pohyboval sa laterálne cez vašu sieť, hľadal hodnotné dáta a systémy, a väčšina organizácií to zistila až po dlhom čase.
- útočníci sa dostali do vnútra a pohybovali sa laterálne
- priemerný čas detekcie narušenia sa podľa dlhodobých priemyselných metrík pohybuje v stovkách dní
- škody nastávajú nie pri vstupe, ale počas pobytu útočníka v systéme
Toto je kľúčový posun v chápaní hrozieb: útočník nespôsobí škodu vo chvíli, keď sa dostane dovnútra. Škodu spôsobuje počas mesiacov, keď sa v systéme pohybuje nepovšimnutý.
Nie „či“, ale „ako dlho“
Otázka nie je „či nás napadnú“. Otázka je „ako dlho tam budú, kým ich objavíme?“
Prečo reaktívna detekcia nestačí
Väčšina SOC tímov je nastavená reaktívne: čaká na alert a potom reaguje. Ale útočník, ktorý sa pohybuje laterálne po sieti, nemusí spustiť žiadny alarm, ak na jeho techniky nie sú napísané detekčné pravidlá.
Lateral movement, perzistencia a príprava na exfiltráciu sú fázy útoku, ktoré sa odohrávajú potichu. Práve preto je kľúčové mať proaktívnu detekciu, ktorá hľadá tieto signály, aj keď nevyzerajú ako alarm.
Ako dlho vie útočník ostať v sieti nepovšimnutý a čo za ten čas stihne, rozoberáme podrobnejšie v článku 277 dní. Toľko času môže mať útočník vo vašej sieti.
Viete, čo sa vo vašej sieti deje práve teraz?
Prejdeme s vami, ktoré fázy útoku dnes viete detegovať a kde máte slepé miesta. Konzultácia je zdarma a trvá 30 minút.
