Blogg
De bryter seg ikke lenger inn. De logger seg inn.
Det farligste på internett akkurat nå er ikke avansert skadevare, men et stjålet brukernavn og passord. David Kasabji, Principal Threat Intelligence Analyst, forklarer hvorfor identitet nå utgjør den nye perimeteren, og hva som skal til for å ligge i forkant.
Spør du folk flest hva som holder en trusselanalytiker våken om natten, vil de se for seg en avansert type skadevare som ingen har sett før. Virkeligheten er langt mer hverdagslig, og langt farligere.
Det farligste på internett akkurat nå er et brukernavn og et passord, stjålet fra noens private PC, solgt for tre euro på en kriminell markedsplass og brukt flere måneder senere til å aksessere et bedriftsnettverk. Ingen utnyttelse av en sårbarhet. Ingen nulldagssårbarhet. Ingen alarm som går. Bare en pålogging. Dette er virkeligheten vi arbeider i hver dag, sier David Kasabji, Principal Threat Intelligence Analyst i Conscia.
Slik har skadevare endret trusselbildet
To endringer har endret trusselbildet. For det første er skillet mellom statlige aktører og cyberkriminelle i stor grad visket ut. Statsstøttede grupper driver nå økonomisk motiverte operasjoner parallelt med spionasje og bruker den samme infrastrukturen, de samme verktøyene og de samme tilgangsmeglerne som cyberkriminelle. For det andre har skadevare som stjeler informasjon, blitt så utbredt at David beskriver problemet som en pandemi. Millioner av påloggingsopplysninger samles inn hver måned, indekseres og selges. Dette gir næring til et helt økosystem av tilgangsmeglere som videreselger tilgang til bedriftsmiljøer til løsepengevirusgrupper.
De bryter seg ikke lenger inn. De logger seg inn. Brannmuren er ikke lenger perimeteren din. Det er identiteten som er perimeteren.
Derfor er trusseletterretning avgjørende for å oppdage identitetsbaserte angrep
Dette skaper et svært krevende deteksjonsproblem, fordi angrepet ser ut som normal atferd: en gyldig bruker, gyldig påloggingsinformasjon, et tidspunkt som ikke vekker mistanke og en kjent applikasjon. Den eneste måten å oppdage det på er gjennom kontekst, og kontekst krever trusseletterretning.
Men cybersikkerhetsområdet oversvømmes av data. Utfordringen er ikke å få tilgang til strømmer av trusseldata, men å vite hvilke data som faktisk er relevante for din organisasjon, din bransje og din eksponering. Det er kostbart å bomme i begge retninger. For mye støy gjør at analytikerne sliter seg ut på falske positiver. For få relevante signaler kan føre til at et faktisk innbrudd forblir uoppdaget i flere uker.
Kontinuerlig trusseletterretning: Slik oppdager vi truslene før angriperne rekker å utnytte dem
Det eneste skalerbare svaret er trusseletterretning som er tilpasset virksomheten din. Den må fortelle hvilke trusler som retter seg mot deg, hvilke teknikker, taktikker og prosedyrer angriperne bruker, hvor utsatte partnerne i leverandørkjeden din er, og om påloggingsopplysningene dine allerede sirkulerer på det mørke nettet.
Trusseletterretningen må oppdateres kontinuerlig, fordi trusler kan oppstå og utvikle seg når som helst. Skadevare som stjal påloggingsopplysninger for en måned siden, kan danne grunnlaget for et løsepengeangrep i dag. Kontinuerlig overvåking lukker dette tidsvinduet ved å avdekke trusselen før angriperen rekker å aktivere den.
Det er nettopp dette vi bygger i Conscia. Vår cybertrussel-etterretning hjelper oss å skille signalene fra støyen, avdekker de reelle truslene mot kundene våre og omsetter innsikten direkte til deteksjon og respons. Trussel-etterretning som ikke fører til handling, er bare informasjon, og informasjon alene kan ikke stanse cybertrusler.
Se videoen for å høre David forklare hvordan angripernes fremgangsmåte har endret seg, og hva et moderne forsvar faktisk krever.
Conscia ThreatInsights
Relatert