Döngü bitti. Yıllar boyunca siber güvenlik tanıdık bir yol izledi: Savunmalar gelişti, saldırganlar adapte oldu ve karşılıklı hareketler devam etti. Günümüzde yapay zeka donanımlı saldırganlar savunmaları geride bırakıyor. İzinsiz girişlerin çoğu artık uç nokta ve kötü amaçlı yazılım tabanlı algılamayı tamamen atlıyor.
The CrowdStrike Küresel Tehdit RaporuTehdit aktörleri, ana bilgisayar düzeyinde izlemeyi atlamak için kimlik bilgisi hırsızlığı ve DLL yan yükleme tekniklerine güvendiğinden, saldırıların yaklaşık %79'unun kötü amaçlı yazılım içermediği tahmin ediliyor. Çevredeki güvenlik açıkları bu riski daha da artırıyor; Son verilere göre güvenlik duvarları ve VPN ağ geçidi ihlalleri %19 arttıVerizon Veri İhlali Araştırmaları Raporu.
Bir düşman erişim sağladığında, kaçış genellikle saniyeler içinde gerçekleşir. Claude Mythos ve benzeri modeller operasyonel baskıyı daha da artırdı. Bunlar, daha önce bilinmeyen güvenlik açıklarını hızlı bir şekilde keşfedip kullanabilir, ilk keşiften tam uzlaşmaya kadar olan pencereyi neredeyse kapatabilir.
Güvenlik uygulamaları, hızlı kontrol altına alma ve uzlaşma sonrası davranış analizine öncelik verecek şekilde uyum sağlamalıdır ve savunma yetenekleri artık ana bilgisayar düzeyindeki kapsama alanının ötesine geçen gerçek zamanlı algılamayı gerektirmektedir. Savunmayı uç noktanın ötesine genişleten çok katmanlı ağ tespitlerinin devreye girdiği yer burasıdır; ancak bunların etkinliği büyük ölçüde arkalarındaki verilere bağlıdır.
Ağ kanıtları algılamayı güçlendiriyor
Uç nokta, kimlik ve bulut platformlarının her biri kurumsal güvenlik konusunda değerli bir bakış açısı sunar. Ana bilgisayar araçları bellekteki işlemleri izler, kimlik çözümleri kimlik bilgilerini izler ve bulut ortamları yapılandırma değişikliklerini günlüğe kaydeder. Her kaynak görünürlük sağlarken, bu sistemler izole bir şekilde çalışarak görünürlükte saldırganların kolayca yararlanabileceği boşluklar bırakır.
Her araç, saldırı zincirinin yalnızca kendi parçasını görür. Tehdit aktörleri bir iş istasyonunu tehlikeye atabilir, kimlik bilgileri hırsızlığını gizlemek için uç nokta ile kimlik sistemleri arasındaki kör noktalardan yararlanabilir, bulut altyapısına doğru ilerleyebilir ve SOC'nin farkına varmadan verileri sızdırabilir. Bu nedenle bu alanlar arasında birleşik, ilişkili telemetri, resmin tamamını ortaya çıkarmak için çok önemlidir.
Ağ Algılama ve Yanıt (NDR), ağ verilerini kullanarak bu ayrı sinyalleri doğrular, zenginleştirir ve birbirine bağlar. Bant dışında toplandığından veriler, yerel ajanlar karartıldığında veya tehdit aktörleri uç nokta araçlarını devre dışı bıraktığında bile değişmez kalır. NDR, tüm kurum genelinde trafiği yakaladığı için her konuşmayı, işlemi ve veri aktarımını kaydederek hayati bir bağlam sağlar ve savunucuların yanıt vermek için ihtiyaç duyduğu yadsınamaz kanıtları sunar.
Örneğin, bir kimlik aracı alışılmadık bir oturum açma işlemini işaretlediğinde ağ verileri, söz konusu hesabın yetkisiz veritabanı sorguları başlatıp başlatmadığını doğrular. Bir uç nokta uyarısı kimlik bilgileri erişimini işaretlediğinde, düşmanın yanal hareket girişiminde bulunup bulunmadığının doğrulanmasına yardımcı olur.
Çok katmanlı tespitler kararlara güven kazandırır
Çoğu kuruluş, eski izinsiz giriş tespit sistemleri (IDS), paket yakalama (PCAP) cihazları veya temel NetFlow günlükleri gibi bir tür ağ görünürlüğüne zaten sahiptir. Ancak bu eski araçlar tek başına çalışır ve çoğu, analistlerin modern saldırılara yanıt vermek için ihtiyaç duyduğu hızı karşılamada başarısız olur. NDR bu parçalanmış eski araçların yerini alıyor.
İmzaların, paket analizinin ve akış günlüklerinin tek bir iş akışında birleştirilmesi yoluyla NDR, analistlerin bilişsel yükünü önemli ölçüde kolaylaştıran kapsamlı bir algılama ve yetenek paketi sunar. Savunmacılar, çok sayıda ayrı, koordine olmayan alarmı araştırmak yerine, belirli bir kanıt oluşturmak için birden fazla entegre ağ algılama katmanını kullanır.
- İmza tabanlı tespit ve tehdit istihbaratı:Bunlar, belgelenen istismarların hızlı bir şekilde doğrulanmasını, bilinen tehditlerin ve geçmişteki kötü amaçlı dosyaların yüksek hassasiyetle yakalanmasını ve yerleşik düşman altyapısıyla iletişimin tespit edilmesini sağlar. Bununla birlikte, sömürü sonrası aktiviteyi tanımlamak için modern otomatik araç takımları, gelişmiş davranışsal ve anormallik katmanlarına ihtiyaç duyar.
- Davranış tespiti:Davranışsal modeller, belirli dosyalardan veya yararlanma kodundan bağımsız olarak düşman taktiklerini, tekniklerini ve prosedürlerini (TTP'ler) tanımlar. Örneğin, belirli göstergelere bağlı kalmadan şüpheli komuta ve kontrol taktiklerini tespit edebiliyorlar.
- Anormallik tespiti:Anormallik tespiti, aniden dahili bir bağlantı noktası tarayıcısı gibi davranan bir iş istasyonu gibi temel ağ trafiğindeki yapısal değişiklikleri işaretler, daha önce görülmemiş çok sayıda ana bilgisayarla bağlantıları tanımlar veya veri toplandığını gösteren bağlantı modelleri sergiler.
- Denetimli ML modelleri:Bu makine öğrenimi modelleri, imzalar veya kural tabanlı mantık kullanarak yakalanması zor kalıpları belirlemede mükemmeldir ve böylece kapsamı geleneksel algılama yöntemlerinden kaçan tehditleri kapsayacak şekilde genişletir. Şifrelenmiş trafikteki tehlike göstergelerini görebilir, kötü amaçlı alanları tespit edebilir ve ağ içindeki tünellemenin ortaya çıkarılmasına yardımcı olabilirler.
- AI: Gelişmiş yapay zeka motorları, analistleri ciddiyeti tahmin etmeye zorlayan bağımsız uyarılar sunmak yerine, uyarıları çeşitli telemetri kaynakları ve katmanları arasında ilişkilendirir ve saldırgan davranışını haritalandırır. Bu entegrasyon kafa karışıklığını azaltır, tüm öldürme zincirini takip eder ve operasyonel kararlara güven kazandırır. Doğrulanmış, ilişkilendirilmiş istihbarat sayesinde analistler, uyarıları doğrulamaktan hızlı önceliklendirme ve kontrol altına almaya geçiyor.
Bu derecede operasyonel netliğe ulaşmak için güvenlik liderlerinin tam yaşam döngüsü korumasına yatırım yapması gerekir. Bu duruş, düşman faaliyetlerini Mythos sınıfı tehditlerin operasyonel temposuna uyacak kadar hızlı bir şekilde ortaya çıkarabilen gelişmiş ağ telemetrisine dayanmaktadır.
Yapay zeka yalnızca arkasındaki kanıtlar kadar etkilidir
Bir savunma katmanı olarak yapay zeka şu anda tehdit önceliklendirme, iş akışı otomasyonu ve olay özetleme konularında üstündür. Ancak temel kural mutlaktır: çöp içeri, çöp dışarı.
Yapay zeka odaklı güvenlik otomasyonunun etkinliği, model seçimiyle değil, kaynak verilerlebelirlenen bir "bilgi tavanı"ile sınırlıdır. En gelişmiş modeller bile düşük kaliteli veya eksik verilerin getirdiği sınırlamaların üstesinden gelemez. Verilere yatırım yapın; geri kalan her şey takip eder.
Zengin ağ telemetrisi, yapay zekaya doğru sonuçlara ulaşmak, kurumsal riskleri doğru bir şekilde haritalamak, saldırı yollarını yeniden oluşturmak ve açıklardan yararlanmanın başarılı olup olmadığını doğrulamak için ihtiyaç duyduğu gerçeği sağlar. Bu olmadan yapay zeka araçları hatalı pozitif sonuçlar üretebilir, kritik etkinlikleri kaçırabilir ve olaylara müdahaleyi yavaşlatabilir.
Ağ trafiği kurumsal ortamın inkar edilemez kanıtını temsil ediyor. Yapay zeka bu kanıtlanabilir verilere dayandığında gürültü yerine güvenlik değeri sağlar.
Veri silolarından birleşik savunmaya
Bu ağ bağlamı bağımsız bir çözüm değildir; Maksimum etkiyi elde etmek için birden fazla SOC aracından entegrasyon ve veri zenginleştirmesi gerekir. Bu yaklaşımın gerçek gücü açık veri mimarisinde ve derin yapılandırılabilirlikte yatmaktadır.
Bir platform açık veri standartlarını desteklediğinde, analistler ağ telemetrisini ana bilgisayar ve kimlik uyarılarıyla hızlı bir şekilde ilişkilendirebilir. Bu kusursuz entegrasyon, güvenlik ekiplerinin, belirsiz olayları çözen ve ilk girişten yürütmeye kadar saldırı yollarını haritalandıran zengin ağ bağlamını anında kullanmasına olanak tanır. Yapılandırılmış, erişilebilir veriler, olay müdahale ekiplerinin, izinsiz giriş artmadan önce hassas bir şekilde kontrol altına alabilmesini sağlar.
Temel çıkarımlar
Mythos gibi güçlü otonom istismar motorlarının ortaya çıkışı, kurumsal savunmada bir evrimi zorunlu kılıyor. Bu ortamda, güvenlik ekiplerinin, aksi takdirde farklı güvenlik araçlarını ve verilerini birbirine bağlamak için ağ verilerinin merkezde olduğu bir savunma mimarisine doğru gelişmesi gerekir. Bu entegrasyon, kör noktaları ve belirsizliği azaltan kanıt ve bağlamı sağlar. Yapay zeka modern SOC'nin temel bir bileşeni haline geldikçe ağ kanıtlarının stratejik değeri katlanarak artıyor.
Birleşik ağ kanıtları ve kapsamlı görünürlük, insan analistlerinin ve yapay zeka modellerinin tamamen aynı ortam görüşünden çalışmasını sağlar. Bu ortak bakış açısı, tahminlerin yerine açık, yapılandırılmış gerçekleri koyar. Bu strateji sürekli olarak üç kritik operasyonel sonuç sağlar:
- Geliştirilmiş algılama kalitesi: tek katmanlı araçları atlatan karmaşık, çok aşamalı saldırıları tespit edin
- Daha hızlı araştırmalar: Güvenlik olaylarını hızla yeniden oluşturmak için zengin ağ günlüklerini kullanın
- Sonuçlara daha yüksek güven: Operasyonel şüpheleri ortadan kaldırın ve tehditleri hızlı bir şekilde kontrol altına alın
Sağlam bir ağ kanıtı temeli ile kuruluşlar, ağlarını en güçlü savunma varlıklarına dönüştürebilirler.
Corelight Hakkında
Corelight, yapay zeka destekli savunma yoluyla tehdit araştırmalarını hızlandıran ağ algılama ve yanıt (NDR) çözümleri sunar. Kapsamlı ağ görünürlüğünü derin davranışsal analizle eşleştiren Corelight Açık NDR Platformu, güvenlik ekiplerine eyleme geçirilebilir bağlam ve kanıta dayalı algılama sağlar. Güvenlik uzmanları keşfedebilirCorelight Ağ Savunmasıveya ziyaret edinÇekirdek ışığıHibrit işletmenin nasıl savunulacağını öğrenmek için web sitesi.
