Когда проверенные инструменты становятся частью цепочки атаки, старые методы защиты оказываются неэффективными. Вот три подхода, которые работают.
- Надежные инструменты стали одним из излюбленных мест для укрытия злоумышленников.
- Для предотвращения атак типа living off the land (LOTL), при которых злоумышленники используют легитимные инструменты среды, недостаточно простого обнаружения. Необходимо ограничить возможности для злоупотреблений, предвидеть поведение злоумышленников и первыми связать все факты воедино.
- Три новаторских средства защиты на основе искусственного интеллекта предотвращают различные этапы одной и той же проблемы.
Злоумышленники действуют практично. Если они могут одолжить ваши инструменты, зачем им приносить свои собственные?
Подписанный исполняемый файл. Утилита удалённого управления. Интерпретатор скриптов, выполняющий именно то, для чего он был установлен. Ничто из этого не выглядит враждебным по своей сути. Именно это и продолжает привлекать злоумышленников. В конце концов, лучшая маскировка всегда заключалась в том, чтобы выглядеть так, будто вы здесь свой.
Недавние исследования показывают, что почти все субъекты угроз применяют методы living off the land (LOTL), используя легитимное программное обеспечение для размещения и запуска атак.
Долгое время вредоносная активность проявлялась в виде сбоев в повседневной работе или подозрительного поведения. LOTL изменил это. Хотя инструмент может быть уместным, а команда — стандартной, остается проблема распознавания того, когда обычная активность начинает выглядеть подозрительно.
3 способа защиты от атак LOTL
Наилучшая защита от LOTL не состоит из одного защитного механизма. Она достигается за счет трех эффективных действий: усложнения использования проверенных инструментов, прогнозирования дальнейших действий злоумышленников и сопоставления доказательств до того, как мелкие события превратятся в гораздо более серьезные проблемы.
1. Адаптивная защита затрудняет неправомерное использование проверенных инструментов.
Атаки типа LOTL ставят специалистов по защите в неудобное положение. Инструменты, которые используются злоумышленниками, зачастую являются теми самыми, на которые ваша организация полагается каждый день. Полная блокировка невозможна. Командам необходимо администрировать системы, развертывать программное обеспечение, устранять неполадки на конечных устройствах и обеспечивать бесперебойную работу.
Адаптивная защита решает эту проблему с помощью средств контроля на основе поведения, предназначенных для ограничения неправомерного использования легитимных инструментов до того, как подозрительная активность усилится. Адаптивная защита отслеживает типичное использование программного обеспечения в организации и использует это нормальное поведение как базовый уровень для политики использования. Затем она автоматически блокирует действия, выходящие за рамки параметров, заданных этой политикой. Вместо того чтобы преследовать каждую новую технику, она ограничивает способность злоумышленника действовать внутри инструментов, которым все уже доверяют.
Этот подход подтвержден многолетней независимой проверкой, что подчеркивает ценность предотвращения на основе анализа поведения, поскольку злоумышленники продолжают пользоваться легитимной деловой активностью.
2. Прогнозируйте следующие действия с помощью системы прогнозирования инцидентов.
Большинство оповещений поступают с опозданием. К тому моменту, когда подозрительная удаленная сессия доходит до аналитика, злоумышленник может уже протестировать учетную запись, составить карту нескольких систем и выяснить, какие элементы управления реагируют, а какие нет. Злоумышленник получает обратную связь за считанные секунды. Аналитик получает заявку.
Прогнозирование инцидентов использует обученный для защиты от атак ИИ и собственную корреляцию телеметрии, чтобы помочь командам не ограничиваться текущим предупреждением, а определить, куда, вероятно, направится злоумышленник дальше. Это дает аналитикам более четкое представление о направлении подозрительной активности, создавая возможность сорвать атаку до того, как она наберет обороты.
В атаках типа LOTL отдельные события редко отражают полную картину. Анализ динамики активности во времени помогает командам расставить приоритеты и определить наиболее важные аспекты пока ещё есть время ответить. А предсказывать, что произойдет дальше? Это защита нового уровня от всех угроз, включая атаки LOTL.
3. Соедините точки с помощью Threat Tracer
Центры мониторинга безопасности (SOC) редко сталкиваются с проблемой нехватки данных. Проблемы возникают из-за отсутствия контекста. Активность конечных точек, сетевые подключения, события идентификации и доступ к данным хранятся в разных местах, что вынуждает аналитиков собирать воедино информацию об атаке, пока она еще разворачивается.
Threat Tracer помогает объединить эти сигналы в единой консоли. Сопоставление активности пользователей, устройств, процессов, поведения в сети и метаданных файлов дает аналитикам более четкое представление об атаке — и о том, на чем следует сосредоточиться в первую очередь. Это огромное преимущество для всех аналитиков, от новичков до экспертов.
Threat Tracer, построенный на инновационных возможностях EDR Carbon Black, помогает аналитикам визуализировать полный радиус поражения атаки, вместо того чтобы вручную отслеживать и связывать разрозненные оповещения. В результате расследования становятся быстрее и целенаправленнее, а вы — увереннее в том, что реагируете на правильную проблему.
Единая защита с помощью Symantec CBX
Злоумышленников не волнует, где заканчивается один продукт безопасности и начинается другой. Их волнует, сработает ли следующий шаг.
Именно здесь на сцену выходит Symantec CBX. CBX объединяет адаптивную защиту, прогнозирование инцидентов и Threat Tracer в единую платформу, предоставляя командам безопасности полную картину, необходимую для более быстрого расследования и уверенного реагирования. Кроме того, CBX сопоставляет сигналы с конечных устройств, сетей, приложений SaaS и данных, предоставляя аналитикам всестороннее представление о происходящем в любой момент времени. Аналитики могут перестать гадать и быстрее принимать меры по защите.
Не знаете, что ответить? Вот несколько часто задаваемых вопросов.
Что такое атаки living off the land?
Атаки living off the land (LOTL) используют легитимные инструменты, приложения и системные процессы, уже присутствующие в среде, для осуществления вредоносной активности. Поскольку злоумышленники полагаются на доверенные ресурсы, а не на специально разработанное вредоносное ПО, методы LOTL часто сложнее обнаружить с помощью традиционных средств защиты, основанных на сигнатурах.
Почему атаки LOTL трудно обнаружить?
Атаки LOTL маскируются под обычные операции, используя легитимные инструменты, действительные учетные данные и рутинную административную деятельность. Отдельные события могут казаться безобидными сами по себе, что затрудняет выявление вредоносного поведения без понимания общей последовательности событий и контекста, в котором они происходят.
Как организации могут защититься от атак типа LOTL?
Эффективная защита от атак LOTL сочетает в себе предотвращение на основе анализа поведения, видимость вероятного поведения злоумышленников и возможности связанного расследования. Вместо того чтобы сосредотачиваться только на вредоносном ПО, организациям следует искать подозрительное использование легитимных инструментов, прогнозировать развитие атак и сопоставлять активность на конечных устройствах, в сети, в системе идентификации и в данных, чтобы обнаруживать и останавливать атаки раньше.
