Preloader
Производитель
Решение
новости
Дистрибуция решений по кибер-безопасности, развитию и оптимизации ИТ-технологий для организаций любого масштаба
Oberig IT держит руку на пульсе ИТ-мира и предлагает самые актуальные новости по кибер-безопасности
09 апреля, 2024

Закройте дверь перед вымогателями до того, как они начнут действовать

Подробности

Symantec Adaptive Protection не дает злоумышленникам проникнуть внутрь

Для совершения атак группы разработчиков вымогательского ПО все чаще используют легитимное программное обеспечение. Более того, недавно проведенный Symantec анализ атак с использованием программ-вымогателей за последние три года (2021-2023) показал, что почти в 50 % таких атак использовались инструменты Living-off-the-Land (LOTL) – предустановленное легитимное программное обеспечение. Поскольку все больше и больше атак с применением вредоносного ПО попадают в заголовки газет, становится ясно, что традиционные методы защиты неэффективны против этих скрытных злоумышленников.

В новом документе «Достижения в области безопасности конечных точек» Дэйв Грубер, главный аналитик Enterprise Strategy Group (ESG), пишет: «Более половины руководителей служб безопасности (52 %) сообщили ESG, что операции по обеспечению безопасности стали более сложными, чем два года назад, что обусловлено растущей и меняющейся поверхностью атак, а также быстро меняющимся ландшафтом угроз. Это включает в себя более активное использование инструментов LOTL».

Поскольку все больше злоумышленников используют легитимное программное обеспечение, чтобы закрепиться и перемещаться в сети, становится ясно, что для защиты необходимо использовать другой подход к безопасности.

Почему атаки LOTL так успешны

Одна из причин успеха атак LOTL и атак с использованием инструментов двойного назначения заключается в том, что организации не хотят блокировать легитимное программное обеспечение. Из-за природы этих атак у следователей также меньше цифровых артефактов, таких как IOC, которые они могут использовать для обнаружения вторжений. Агентство по кибербезопасности и защите инфраструктуры США (CISA) обратило внимание на эту проблему безопасности в своем недавнем отчете «Выявление и смягчение последствий использования технологий Living Off the Land»: «В целом наблюдается отсутствие обычных индикаторов компрометации (IOC), связанных с деятельностью LOTL, что усложняет усилия защитников сетей по выявлению, отслеживанию и классификации вредоносного поведения».

Кроме того, «компании уникальны и используют инструменты LOTL по-разному – часто по-разному в разных подразделениях – поэтому универсальный подход к обеспечению безопасности не годится», – пишет Грубер в новом документе «Достижения в области безопасности конечных точек». И несмотря на то, что за последние 10 лет возможности решений для обеспечения безопасности конечных точек значительно расширились, большинство из них по-прежнему зависят от модели мониторинга моделей атак и реагирования на эти действия. Такой реактивный подход игнорирует меняющиеся характеристики и динамику работы защищаемых устройств.

Представляем Symantec Adaptive Protection. Одно из главных преимуществ Symantec Adaptive Protection заключается в том, что для защиты от LOTL и связанных с ними атак вам не нужен IOC. Symantec анализирует инструменты и приложения, часто используемые в этих атаках, а Adaptive Protection постоянно анализирует операционные среды отдельных клиентов. Имея годовую историю использования этих инструментов в организации, Adaptive Protection может блокировать инструменты только там, где они не используются на законных основаниях. Это позволяет избежать риска ложных срабатываний и в то же время остановить злонамеренное использование этих инструментов, пресекая путь, которым в настоящее время пользуются злоумышленники.

На момент написания статьи Adaptive Protection отслеживает в общей сложности 469 специфических моделей поведения 54 инструмента и приложений LOTL. По мере появления новых методов атак Глобальная разведывательная сеть Symantec передает новые данные в Adaptive Protection для поддержания актуальности.

Понимание того, как злоумышленники используют LOTL

В новом отчете Symantec «Ландшафт угроз Ransomware 2024» подробно рассказывается о том, как злоумышленники отказываются от вредоносных программ для проведения атак с использованием программ-вымогателей и вместо этого используют LOTL. Хотя PowerShell, WMI и Vssadmin являются основными инструментами LOTL, существует множество других предустановленных инструментов, которые злоумышленники используют для совершения атак. Список этих инструментов можно найти в новом техническом документе ESG «Advances in Endpoint Security».

По мере развития угроз, в том числе атак вымогателей, Symantec будет продолжать внедрять инновации, чтобы помочь клиентам опередить угрозы. Помните, что краткосрочные и долгосрочные последствия атак вымогателей гораздо больше, чем просто стоимость выкупа. Пришло время использовать новый подход к защите от этих коварных атак.

Источник: Shut the Door on Ransomware Before it Gets Started

Свяжитесь с нами
Обратная связь со спикером