Коли перевірені інструменти стають частиною ланцюжка атаки, старі методи захисту виявляються неефективними. Ось три підходи, які дійсно працюють.
- Надійні інструменти стали одним із улюблених місць для переховування зловмисників.
- Для запобігання атакам типу living off the land (LOTL), під час яких зловмисники використовують легітимні інструменти середовища, недостатньо лише виявлення. Необхідно обмежити можливості для зловживань, передбачити поведінку зловмисників і першими пов’язати всі факти воєдино.
- Три інноваційні засоби захисту на основі штучного інтелекту запобігають різним етапам однієї й тієї ж проблеми.
Зловмисники діють практично. Якщо вони можуть позичити ваші інструменти, навіщо їм приносити свої?
Підписаний виконуваний файл. Утиліта віддаленого керування. Інтерпретатор скриптів, який виконує саме те, для чого його було встановлено. Ніщо з цього не виглядає ворожим за своєю суттю. Саме це й продовжує приваблювати зловмисників. Зрештою, найкраще маскування завжди полягало в тому, щоб виглядати так, ніби ви тут свій.
Недавні дослідження показують, що майже всі зловмисники застосовують методи living off the land (LOTL), використовуючи легітимне програмне забезпечення для розміщення та запуску атак.
Довгий час шкідлива активність проявлялася у вигляді збоїв у повсякденній роботі або підозрілої поведінки. LOTL змінив цю ситуацію. Хоча інструмент може бути доречним, а команда — стандартною, залишається проблема розпізнавання того, коли звичайна активність починає виглядати підозріло.
3 способи захисту від атак LOTL
Найкращий захист від LOTL не полягає в одному захисному механізмі. Його можна досягти завдяки трьом ефективним заходам: ускладненню використання перевірених інструментів, прогнозуванню подальших дій зловмисників та зіставленню доказів до того, як дрібні події перетворяться на набагато серйозніші проблеми.
1. Адаптивний захист ускладнює неправомірне використання перевірених інструментів.
Атаки типу LOTL ставлять фахівців із захисту в скрутне становище. Інструменти, які використовують зловмисники, часто є тими самими, на які ваша організація покладається щодня. Повне блокування неможливе. Командам необхідно адмініструвати системи, розгортати програмне забезпечення, усувати несправності на кінцевих пристроях і забезпечувати безперебійну роботу.
Адаптивний захист вирішує цю проблему за допомогою засобів контролю на основі поведінки, призначених для обмеження неправомірного використання легітимних інструментів до того, як підозріла активність посилиться. Адаптивний захист відстежує типове використання програмного забезпечення в організації та використовує цю нормальну поведінку як базовий рівень для політики використання. Потім вона автоматично блокує дії, що виходять за межі параметрів, що задані цією політикою. Замість того, щоб відстежувати кожну нову техніку, вона обмежує здатність зловмисника діяти всередині інструментів, яким усі вже довіряють.
Цей підхід підтверджено багаторічною незалежною перевіркою, що підкреслює цінність запобіжних заходів на основі аналізу поведінки, оскільки зловмисники продовжують приховуватися під виглядом законної ділової діяльності.
2. Прогнозуйте наступні дії за допомогою системи прогнозування інцидентів.
Більшість сповіщень надходять із запізненням. До того моменту, коли підозріла віддалена сесія доходить до аналітика, зловмисник може вже протестувати обліковий запис, скласти карту кількох систем і з’ясувати, які елементи керування реагують, а які ні. Зловмисник отримує зворотний зв’язок за лічені секунди. Аналітик отримує заявку.
Прогнозування інцидентів використовує штучний інтелект, навчений для захисту від атак, та власну кореляцію телеметрії, щоб допомогти командам не обмежуватися поточним попередженням, а визначити, куди, ймовірно, зловмисник рухатиметься далі. Це дає аналітикам більш чітке уявлення про напрямок підозрілої активності, створюючи можливість зірвати атаку до того, як вона набере обертів.
У атаках типу LOTL окремі події рідко відображають повну картину. Аналіз динаміки активності в часі допомагає командам розставити пріоритети та визначити найважливіші аспекти поки ще є час відреагувати. А передбачити, що станеться далі? Це захист нового рівня від усіх загроз, включаючи атаки LOTL.
3. З’єднайте точки за допомогою Threat Tracer
Центри моніторингу безпеки (SOC) рідко стикаються з проблемою нестачі даних. Проблеми виникають через відсутність контексту. Активність кінцевих точок, мережеві підключення, події ідентифікації та доступ до даних зберігаються в різних місцях, що змушує аналітиків збирати докупи інформацію про атаку, поки вона ще триває.
Threat Tracer допомагає об’єднати ці сигнали в єдиній консолі. Порівняння активності користувачів, пристроїв, процесів, поведінки в мережі та метаданих файлів дає аналітикам чіткіше уявлення про атаку — і про те, на чому слід зосередитися в першу чергу. Це величезна перевага для всіх аналітиків, від новачків до експертів.
Threat Tracer, побудований на інноваційних можливостях EDR Carbon Black, допомагає аналітикам візуалізувати повний радіус ураження атаки, замість того щоб вручну відстежувати та пов’язувати розрізнені сповіщення. У результаті розслідування стають більш швидкими та цілеспрямованими, а ви — більш впевненими в тому, що реагуєте на правильну проблему.
Єдиний захист за допомогою Symantec CBX
Зловмисникам байдуже, де закінчується один продукт безпеки і починається інший. Їх цікавить, чи спрацює наступний крок.
Саме тут на сцену виходить Symantec CBX. CBX об’єднує адаптивний захист, прогнозування інцидентів та Threat Tracer у єдину платформу, надаючи командам безпеки повну картину, необхідну для швидшого розслідування та впевненого реагування. Крім того, CBX зіставляє сигнали з кінцевих пристроїв, мереж, додатків SaaS та даних, надаючи аналітикам всебічне уявлення про те, що відбувається в будь-який момент часу. Аналітики можуть перестати гадати та швидше вживати заходів щодо захисту.
Не знаєте, що відповісти? Ось кілька поширених запитань.
Що таке атаки «living off the land»?
Атаки «living off the land» (LOTL) використовують легітимні інструменти, додатки та системні процеси, які вже присутні в середовищі, для здійснення шкідливої діяльності. Оскільки зловмисники покладаються на довірені ресурси, а не на спеціально розроблене шкідливе ПЗ, методи LOTL часто складніше виявити за допомогою традиційних засобів захисту, що базуються на сигнатурах.
Чому атаки LOTL важко виявити?
Атаки LOTL маскуються під звичайні операції, використовуючи легітимні інструменти, дійсні облікові дані та рутинну адміністративну діяльність. Окремі події можуть здаватися нешкідливими самі по собі, що ускладнює виявлення шкідливої поведінки без розуміння загальної послідовності подій та контексту, в якому вони відбуваються.
Як організації можуть захиститися від атак типу LOTL?
Ефективний захист від атак LOTL поєднує в собі запобігання на основі аналізу поведінки, виявлення ймовірної поведінки зловмисників та можливості проведення відповідного розслідування. Замість того щоб зосереджуватися лише на шкідливому ПЗ, організаціям слід виявляти підозріле використання легітимних інструментів, прогнозувати розвиток атак та зіставляти активність на кінцевих пристроях, у мережі, у системі ідентифікації та в даних, щоб виявляти й зупиняти атаки раніше.
