Випробування показали, що Adaptive Protection блокує потенційні атаки Living Off the Land на 4 секунди швидше
Коли ми думаємо про те, які об’єкти вибирають зловмисники для своїх шкідливих корисних навантажень, ми найчастіше маємо на увазі сумнівні або заражені веб-сайти або небезпечні файли, створені зловмисниками. Був час, коли шкідливе програмне забезпечення, створене зловмисниками, зазвичай завдавало шкоди до того, як антивірусні рішення встигали ідентифікувати сигнатури та ізолювати загрозу. Але сьогодні злочинці використовують легітимні бізнес-додатки як прикриття, дозволяючи їм ховатися на виду, використовуючи хороший код для вчинення шкідливих дій.
Звіт Symantec Ransomware Threat Landscape 2024 свідчить про зростання популярності методів «living off the land» (LOTL), коли зловмисники запускають складні атаки за допомогою функцій операційної системи чи легітимних інструментів. З 2021 по 2023 рік майже половина всіх атак програм-вимагачів використовувала інструменти LOTL, а шість з 10 інструментів, що найчастіше використовуються у всіх здирницьких атаках, були легітимним програмним забезпеченням. Такі інструменти, як компоненти Windows, PsExec, PowerShell, WMI, AnyDesk, Atera, Splashtop та ConnectWise стали основними цілями для експлуатації.
Проблема полягає в тому, що системні адміністратори покладаються на ці інструменти для забезпечення безперебійної та безпечної роботи. Тому адміністраторам особливо складно відрізнити звичайні, повсякденні дії від незвичайної поведінки, яка може свідчити про потенційно шкідливу активність. Саме на це розраховують зловмисники, і це одна з головних причин, через яку інженери Symantec розробили Adaptive Protection.
Що таке Adaptive Protection?
Adaptive Protection, унікальна функція Symantec Endpoint Security (SES), вивчає повсякденні індивідуальні особливості організації або підрозділу та блокує комбінації, що виходять за межі цього профілю. Вона використовує поведінкову аналітику для автоматичного навчання та застосування винятків, для охоплення спостережуваного використання та блокування елементів, що виходять за рамки звичайного використання, не впливаючи на встановлені робочі процеси та поведінку. Adaptive Protection спрощує життя командам безпеки, скорочуючи поверхню атаки та виявляючи аномальну поведінку, яка може вказувати на атаку LOTL.
Команди з цією функцією захисту кінцевих точок можуть:
- Відстежувати та виявляти нормальну поведінку в рамках усієї організації чи окремих груп.
- Створити систему політик, яка дозволяє нормальну поведінку та блокує поведінку, що виходить за межі норми, включаючи варіації нормальної поведінки
- Скоротити площу атак
- Прискорити виявлення потенційних небезпек.
Звучить непогано, правда? Ось як це працює.
При розгортанні в корпоративному середовищі Adaptive Protection починає вивчати звичайні дії та поведінку, які потім відстежуються та відзначаються (але не блокуються) щоразу, коли вони з’являються. Після періоду очікування 90, 180 або 365 днів адміністратор може перевірити, чи були ці дії коли-небудь помічені, і визначити, дозволити чи заблокувати їх. Адміністратори можуть блокувати ці дії, що ніколи раніше не зустрічалися, не турбуючись про негативний вплив на середовище та користувачів. Adaptive Protection може блокувати більше 450 окремих дій. Наприклад, якщо Microsoft Word запускає PowerShell, але це виходить за рамки звичайної поведінки, його можна заблокувати. Набір дозволених дій формує політику для цієї організації.
Команди безпеки отримують реальні переваги. Оскільки адаптивний захист дозволяє виконувати легітимні дії і одночасно блокує легітимні дії, що виходять за рамки звичайного використання, це в кінцевому підсумку скорочує площу атаки та обеззброює зловмисників, припиняючи спроби LOTL-атак. Фактично Adaptive Protection може зупинити LOTL-атаки ще до того, як системи безпеки виявлять їх самостійно.
MRG Effitas тестує Adaptive Protection
Легко говорити про те, як працює Adaptive Protection, але насправді питання полягає в тому, чи працює Adaptive Protection у реальних сценаріях? Відповідь – однозначне «так», і Symantec має докази.
Нещодавно було вирішено провести ретельне тестування можливостей Adaptive Protection у середовищах, що базуються на реальних умовах роботи клієнтів. Мета – оцінити, наскільки добре рішення здатне блокувати атаки на ранніх етапах ураження.
Тестування у рамках Tempus
Для проведення справжнього тестування в реальних умовах (ITW) було обрано компанію MRG Effitas, відому своїм досвідом пошуку реальних зразків для ефективної оцінки рішень безпеки. MRG Effitas може похвалитися передовим середовищем тестування Tempus, яке оцінює продукти EPP порівняно з новітніми кіберзагрозами та надає миттєві сповіщення електронною поштою, Slack або Discord, коли зразки шкідливого програмного забезпечення пропущені продуктами EPP. Це робить Tempus не тільки ефективним тестовим середовищем, але й дає можливість командам швидко та ефективно удосконалювати продукти.
Було налаштовано шість машин під управлінням Symantec Endpoint Protection (SEP), одна з яких виступала як контрольна, а на інших використовувалися п’ять різних політик дозволу/заборони, реалізованих реальними клієнтами SES. Щоб імітувати звичайну поведінку користувача, відкривалося шкідливе посилання в Chrome, завантажувався та запускався зразок. Кожен зразок виконувався у незахищеній системі та порівнювався з результатами на захищених системах. Завдяки використанню захищених віртуальних машин середовище залишалося невидимим для шкідливого ПЗ, що дозволило спостерігати повний життєвий цикл атаки.
Результати були гучними та чіткими
Тест показав, що Symantec Adaptive Protection працює і працює добре.
Усього за кілька днів було виявлено понад півдюжини випадків, коли Adaptive Protection забезпечувала більш ранній захист від загроз, ґрунтуючись виключно на скороченні поверхні атаки. Adaptive Protection виявляла шкідливі програми на 4 секунди швидше, ніж системи без цієї функції. Завдяки здатності MRG Effitas надавати реальні зразки в режимі реального часу у поєднанні з політиками, які використовуються реальними клієнтами Symantec, тести дозволили отримати уявлення про реальне застосування та життєздатність Adaptive Protection. Зрештою ці тести наголосили на здатності Adaptive Protection обмежувати можливості зловмисників.
Symantec з вами
У міру того, як зловмисники змінюють правила гри, змінюється і Symantec. Symantec постійно розвивається, щоб надати організаціям перевірені рішення, здатні протистояти динамічним викликам. Щоб підтвердити свої заяви, Symantec тестує свої рішення та технології проти реальних загроз. Цей етап ретельного тестування довів, що Adaptive Protection необхідна для досягнення критично важливої переваги, і що Symantec прокладає шлях до рішень, які краще працюють для користувачів і протистоять сучасним все більш складним і мінливим атакам.
