Symantec Adaptive Protection не дает злоумышленникам проникнуть внутрь
Для совершения атак группы разработчиков вымогательского ПО все чаще используют легитимное программное обеспечение. Более того, недавно проведенный Symantec анализ атак с использованием программ-вымогателей за последние три года (2021-2023) показал, что почти в 50 % таких атак использовались инструменты Living-off-the-Land (LOTL) – предустановленное легитимное программное обеспечение. Поскольку все больше и больше атак с применением вредоносного ПО попадают в заголовки газет, становится ясно, что традиционные методы защиты неэффективны против этих скрытных злоумышленников.
В новом документе «Достижения в области безопасности конечных точек» Дэйв Грубер, главный аналитик Enterprise Strategy Group (ESG), пишет: «Более половины руководителей служб безопасности (52 %) сообщили ESG, что операции по обеспечению безопасности стали более сложными, чем два года назад, что обусловлено растущей и меняющейся поверхностью атак, а также быстро меняющимся ландшафтом угроз. Это включает в себя более активное использование инструментов LOTL».
Поскольку все больше злоумышленников используют легитимное программное обеспечение, чтобы закрепиться и перемещаться в сети, становится ясно, что для защиты необходимо использовать другой подход к безопасности.
Почему атаки LOTL так успешны
Одна из причин успеха атак LOTL и атак с использованием инструментов двойного назначения заключается в том, что организации не хотят блокировать легитимное программное обеспечение. Из-за природы этих атак у следователей также меньше цифровых артефактов, таких как IOC, которые они могут использовать для обнаружения вторжений. Агентство по кибербезопасности и защите инфраструктуры США (CISA) обратило внимание на эту проблему безопасности в своем недавнем отчете «Выявление и смягчение последствий использования технологий Living Off the Land»: «В целом наблюдается отсутствие обычных индикаторов компрометации (IOC), связанных с деятельностью LOTL, что усложняет усилия защитников сетей по выявлению, отслеживанию и классификации вредоносного поведения».
Кроме того, «компании уникальны и используют инструменты LOTL по-разному – часто по-разному в разных подразделениях – поэтому универсальный подход к обеспечению безопасности не годится», – пишет Грубер в новом документе «Достижения в области безопасности конечных точек». И несмотря на то, что за последние 10 лет возможности решений для обеспечения безопасности конечных точек значительно расширились, большинство из них по-прежнему зависят от модели мониторинга моделей атак и реагирования на эти действия. Такой реактивный подход игнорирует меняющиеся характеристики и динамику работы защищаемых устройств.
Представляем Symantec Adaptive Protection. Одно из главных преимуществ Symantec Adaptive Protection заключается в том, что для защиты от LOTL и связанных с ними атак вам не нужен IOC. Symantec анализирует инструменты и приложения, часто используемые в этих атаках, а Adaptive Protection постоянно анализирует операционные среды отдельных клиентов. Имея годовую историю использования этих инструментов в организации, Adaptive Protection может блокировать инструменты только там, где они не используются на законных основаниях. Это позволяет избежать риска ложных срабатываний и в то же время остановить злонамеренное использование этих инструментов, пресекая путь, которым в настоящее время пользуются злоумышленники.
На момент написания статьи Adaptive Protection отслеживает в общей сложности 469 специфических моделей поведения 54 инструмента и приложений LOTL. По мере появления новых методов атак Глобальная разведывательная сеть Symantec передает новые данные в Adaptive Protection для поддержания актуальности.
Понимание того, как злоумышленники используют LOTL
В новом отчете Symantec «Ландшафт угроз Ransomware 2024» подробно рассказывается о том, как злоумышленники отказываются от вредоносных программ для проведения атак с использованием программ-вымогателей и вместо этого используют LOTL. Хотя PowerShell, WMI и Vssadmin являются основными инструментами LOTL, существует множество других предустановленных инструментов, которые злоумышленники используют для совершения атак. Список этих инструментов можно найти в новом техническом документе ESG «Advances in Endpoint Security».
По мере развития угроз, в том числе атак вымогателей, Symantec будет продолжать внедрять инновации, чтобы помочь клиентам опередить угрозы. Помните, что краткосрочные и долгосрочные последствия атак вымогателей гораздо больше, чем просто стоимость выкупа. Пришло время использовать новый подход к защите от этих коварных атак.
Источник: Shut the Door on Ransomware Before it Gets Started
