Detecție pe endpoint versus antivirus: ce s-a schimbat
Antivirusul funcționează comparând fișierele cu o listă de semnături cunoscute ca rele. Modelul era solid când malware-ul era un fișier pe care îl descărcai. Din ce în ce mai des, nu mai este.
Ce ratează potrivirea de semnături
- Trăitul din resurse locale. Atacatorii folosesc unelte deja aflate pe mașină: motorul de scripting, utilitarul de administrare la distanță, arhivatorul. Toate fișierele sunt legitime și corect semnate.
- Execuție fără fișier. Sarcina utilă nu atinge niciodată discul și rulează integral în memorie.
- Credențiale furate. O autentificare validă dintr-un loc neașteptat nu implică niciun malware.
- Mostre noi. Ransomware-ul este frecvent recompilat pentru fiecare victimă, deci semnătura încă nu există.
Niciunul dintre aceste cazuri nu produce un fișier aflat pe o listă.
Ce adaugă detecția și răspunsul
Detecția pe endpoint urmărește comportamentul, nu fișierele, și îl înregistrează:
- Lanțul „cine ce a pornit" — un document care lansează un script care deschide o conexiune de rețea este suspect indiferent de fișierele implicate
- Tipare de criptare pe multe fișiere într-un interval scurt
- Încercări de acces la credențialele sistemului de operare
- Posibilitatea de a izola o mașină de rețea, la distanță și imediat
- O cronologie ulterioară, ca să puteți răspunde la ce s-a ajuns și când
Ultima capacitate este subestimată. După un incident, diferența dintre „am limitat problema" și „nu putem spune ce s-a luat" este dacă înregistra ceva.
Partea pe care producătorii o omit
Detecția generează alerte, iar alertele au nevoie de un om. Un instrument care trimite o avertizare la două noaptea într-o cutie poștală nesupravegheată nu v-a îmbunătățit poziția.
Ori se uită cineva pe consolă în programul de lucru și se acceptă limitele acestui lucru, ori cumpărați un serviciu administrat în care se uită cineva continuu. Ambele sunt apărabile. Să cumpărați instrumentul și să nu se uite nimeni, nu.
O poziție rezonabilă pentru o firmă mică
- Detecție și răspuns pe toate stațiile și serverele
- Alerte trimise undeva unde există un responsabil cu nume
- Izolare automată pentru detecțiile cu încredere ridicată, ca limitarea să nu aștepte un om
- Minimum treizeci de zile de telemetrie păstrată
Implementăm și supraveghem acest lucru în cadrul securității cibernetice.
