Атаки вымогательского ПО – это вопрос «когда», а не «если». Немедленное обнаружение и пресечение этих атак имеет решающее значение для предотвращения широкомасштабного ущерба для вашей организации. Традиционные методы обнаружения не успевают за развивающимися тактиками, такими как атаки «off-the-land», о которых говорится в отчете CrowdStrike об угрозах 2024 года. Кроме того, киберпреступники меняют тактику и атакуют не только инфраструктуру, но и самих ИТ-администраторов и их учетные данные. С этим приходится бороться.
Veritas автономно защищает инфраструктуру защиты данных – первое в своем роде решение в отрасли защиты данных с адаптивным механизмом риска. Veritas также является лидером в области комплексного обнаружения аномалий благодаря запатентованной технологии обнаружения вымогательского ПО в режиме реального времени на основе энтропии.
Адаптивная система управления рисками
Учитывая участившиеся случаи кражи личных данных, спуфинга и использования дипфейков для манипулирования людьми, системы должны уметь оперативно обнаруживать необычное поведение администраторов и заблаговременно принимать защитные меры для ограничения потери данных. Veritas Adaptive Risk Engine решает эту проблему, используя модели поведения пользователей, созданные и постоянно обновляемые для каждого администратора, независимо от выбранного им интерфейса управления.
Сегодня Veritas NetBackup и Veritas Alta™ Data Protection постоянно отслеживают и защищают себя от угроз, исходящих от скомпрометированных учетных данных администратора. Если будет замечено необычное поведение администратора, они автоматически применят такие меры безопасности, как адаптивная многофакторная аутентификация (MFA) и адаптивная многоперсональная авторизация (MPA), чтобы защитить от кибератак как защищаемые данные, так и безопасность платформы защиты данных.
Например, администратор резервного копирования может в процессе работы выполнять определенную очистку старых резервных копий. Однако если учетные данные администратора резервного копирования будут взломаны, и злоумышленник начнет вносить значительные изменения в политики или удалять резервные копии, система Veritas Adaptive Risk Engine отметит эти действия, инициировав встроенный запрос MFA или запрос MPA на блокировку этих действий. Если запрос MPA не выполняется в течение заданного интервала, действие полностью блокируется, тем самым защищая систему. Если операция действительно легитимна, одобрение MPA позволяет механизму Risk Engine изучить новое поведение.

Подход, основанный на энтропии
Традиционные методы обнаружения угроз часто основаны на сигнатурах, но компания Veritas использует другой подход – основанный на энтропии, который состоит из следующих этапов:
- Фаза обучения: На этом этапе создаются стабильные базовые линии путем изучения шаблонов резервного копирования в течение нескольких недель. Система постоянно изучает специфические характеристики данных защищаемого актива. Этот метод обучения, называемый «обучением zero-shot», не фокусируется на каком-либо конкретном типе вымогательского ПО.
- Фаза действий: Здесь система сравнивает реальные данные и шаблоны пользователей с тем, чему она научилась. Любые аномалии отмечаются для более тщательной проверки. Такой подход к обучению с нулевым результатом позволяет не только обнаруживать известные типы вымогательского ПО, но и выявлять новые варианты, которые ранее не распознавались.
Veritas усовершенствовала свои защитные механизмы, отдав приоритет подходу, основанному на энтропии, чтобы Veritas NetBackup и Veritas Alta Data Protection могли обнаруживать сложные атаки на данные. Тестирование в лаборатории Veritas REDLab широкого спектра штаммов программ-вымогателей дало 100-процентный результат при 0,07% ложных срабатываний.
Это свидетельствует о том, что стратегия обнаружения Veritas надежно идентифицирует события шифрования, вызванные действием вымогателей.
Этот метод значительно снижает необходимость в предположении конкретных деталей атаки, обеспечивая адаптацию к неожиданным вариациям вымогательского ПО. Инновационная технология Veritas, защищенная патентом, обеспечивает обнаружение в линии, гарантируя идентификацию с практически нулевым влиянием на производительность в процессе резервного копирования.
Усовершенствованное обучение Zero-Shot
Компания Veritas усовершенствовала свой метод обнаружения программ-вымогателей, сосредоточившись в первую очередь на энтропии. Этот подход работает лучше, чем у конкурентов, которые полагаются на определенные облачные сервисы или отложенное сканирование данных для выявления фальсификации метаданных. Кроме того, Veritas объединила этот метод с zero-shot обучением по нескольким показателям, благодаря чему точность обнаружения достигла 99,94%. Более того, в каждом тесте, проведенном Veritas с различными типами вымогательских программ, модель успешно обнаружила все из них, достигнув 100-процентного показателя успешности.
Метод zero-shot обучения Veritas опирается на подробные, нелинейные закономерности в данных и метаданных, причем без какого-либо обучения, специально посвященного вымогательству. Примечательно, что эта модель достигает исключительной эффективности в обнаружении штаммов вымогательского ПО, которые она никогда раньше не видела. Эта способность обеспечивает надежное обнаружение различных стратегий атак, укрепляя защиту от неизвестных уязвимостей и атак «нулевого дня».
В zero-shot обучении, включающем как амплитудные, так и частотные измерения, значительно повышается эффективность. Амплитуда представляет собой силу или интенсивность сигналов, в то время как частота указывает на частоту появления определенного сигнального паттерна. Благодаря учету обоих измерений модель получает более глубокое понимание базовых моделей данных, что позволяет ей различать тонкие нюансы и вариации. Такой двумерный анализ позволяет модели лучше обобщать и делать точные прогнозы даже при столкновении с совершенно новыми или невиданными данными. По сути, использование амплитудного и частотного измерений позволяет zero-shot обучению эффективно распознавать и адаптироваться к различным паттернам, что способствует его устойчивости и универсальности в решении различных задач в разных областях областях. Использование этих двух измерений повышает способность Veritas выявлять угрозы, сводя к минимуму количество ложных срабатываний.
Интеллектуальная помощь в восстановлении
Когда Veritas обнаруживает предупреждение об изменении энтропии, указывающее на возможное шифрование данных, она быстро запускает тщательный процесс восстановления. Сначала Veritas проводит тщательную оценку затронутой среды данных, чтобы определить степень изменения энтропии. Одновременно она в режиме реального времени проверяет все доступные резервные копии на предмет их целостности и надежности, проверяя только безопасные резервные копии для возможного восстановления.

После завершения этапа проверки Veritas использует передовые алгоритмы и машинное обучение для определения оптимальной точки восстановления. Эти алгоритмы учитывают различные факторы, такие как временные метки резервных копий, частота проверки и степень риска. Анализируя все эти данные, Veritas определяет самую последнюю и надежную резервную копию, которая соответствует целям организации по восстановлению, балансируя между целями по времени восстановления (RTO) и целями по точке восстановления (RPO). Такой стратегический подход не только минимизирует потерю данных, но и ускоряет процесс восстановления, позволяя организациям оперативно преодолевать потенциальные сбои, выявленные энтропийными предупреждениями.
Veritas Patent-Pending Entropy Analysis

Резюме
Компания Veritas перешла от принципа «ноль доверия» к принципу «ноль сомнений» – не сомневайтесь в том, что сможете быстро и эффективно восстановить свои данные. С помощью решений для самозащиты Veritas не только отслеживает поведение пользователей и динамически настраивает защиту, но и уникальным образом идентифицирует скомпрометированные файлы в процессе защиты данных и помогает восстановить системы в безопасное, известное состояние.
Компания Veritas предлагает надежное и адаптивное решение для борьбы с меняющимся ландшафтом угроз вымогательства. Благодаря проактивному подходу к обнаружению и восстановлению Veritas занимает лидирующие позиции в защите цифровых активов от постоянно растущей угрозы вымогательства.