Часть I. Демистификация киберздравоохранения и охота за киберугрозами
ДЖЕФФ: Добро пожаловать на Cloud Expo. Не могли бы вы объяснить, что такое поиск киберугроз?
СНЕХАЛ: Джефф, спасибо за приглашение. Для начала давайте поговорим о том, что такое киберугроза — это попытка получить доступ к вашим данным путем взлома ваших критически важных цифровых систем. Позвольте мне описать три типа:
- Угрозой может быть IP-адрес из страны хакеров, и этот трафик является признаком взлома.
- Угрозой может быть кто-то, кто взломает ваши почтовые системы и украдет личные данные, теперь они могут получить больше доступа к другим системам.
- Угрозой может быть тот, кто удаляет данные с важных серверов - и теперь у вас есть проблема с программой-вымогателем.
Джефф: То есть вы хотите сказать, что поиск киберугроз — это практика выявления очень сложной атаки и её предотвращения до того, как будет нанесён реальный ущерб?
СНЕХАЛ: поправьте Джеффа, и охота за угрозами требует больше, чем SIEM журналы. Вам нужен сетевой трафик, аналитика поведения и осведомленность о приложениях. Сопоставляя данные, полученные с помощью более широкого набора инструментов, вы можете заблаговременно выявлять и моделировать сложные атаки на всю ИТ-инфраструктуру. SIEMТолько таким компаниям не хватает такой всесторонней видимости. Мы также рассматриваем ИИ — искусственный интеллект — как ключевой фактор, который поможет более широкому кругу компаний воспользоваться преимуществами передовых технологий. SOC решения. Компьютеры хорошо распознают закономерности, и машинное обучение может помочь в этом. SOC Команды масштабируются, чтобы иметь возможность сосредоточиться на стратегической работе.
Джефф: Понятно, искусственный интеллект — актуальная тема здесь, в Гонконге. Прежде чем мы углубимся в технологии, не могли бы вы рассказать о типичных проблемах, с которыми сталкивались ваши клиенты до того, как вы помогли им с поиском угроз?
СНЕХАЛ: Даже имея все необходимые инструменты, многие наши клиенты рассказывали скорее о неудачах, чем об успехах. Чтобы понять, почему, мы недавно сотрудничали с Enterprise Strategy Group (ESG), чтобы изучить проблемы клиентов в Азии. Давайте рассмотрим основные выводы. Во-первых, угрозы растут. Более 70% респондентов отмечают, что со временем атаки становятся все более сложными, но они по-прежнему не уверены, что делать.
ДЖЕФФ: Мы видим аналогичные проблемы и здесь, в Гонконге. Фактически, в последнем обновленном руководстве по политике финансового регулятора подчеркивается важность управления угрозами и уязвимостями, а также необходимость систематических процессов мониторинга.
СНЕХАЛ: Второй результат свидетельствует об обеспокоенности по поводу слишком большого объема поступающих данных. SOCЛегко упустить из виду ПРАВИЛЬНЫЕ данные или потратить много времени на поиск в журналах, которые не дают истинного представления о вашей ИТ-инфраструктуре.
ДЖЕФФ: Вот почему рынок труда в Гонконге так конкурентен в плане поиска квалифицированных специалистов по безопасности. Все они заняты написанием запросов для поиска информации в больших объемах данных.
СНЕХАЛ: Спасибо, Джефф, что поделился этим, это имеет смысл. И последнее: поскольку удаленная работа стала обычным явлением, а многие аспекты вашей инфраструктуры теперь находятся как локально, так и в публичных облаках, более 70% клиентов отмечают, что по-прежнему считают, что у них есть «слепые зоны». SIEMОдних этих признаков недостаточно, чтобы выявить угрозы.
ДЖЕФФ: В новых условиях масштабируемость и совместимость в гетерогенных средах имеют первостепенное значение. Теперь давайте поговорим о решениях, поскольку мы понимаем, почему командам безопасности нужны новые идеи.
СНЕХАЛ: Сегодняшние хакеры атакуют не традиционными способами — это ключевой момент — периметровый подход больше не обеспечивает безопасность. Теперь они получают доступ к малозаметным активам и начинают собирать информацию о более важных системах, а затем переходят к более ценным данным.
Джефф: Можете объяснить пример на слайде?
ШНХИЛ: Конечно, допустим, вы отметили своего генерального директора как ключевого сотрудника, и видите, что он вошел в систему из Токио, а затем через два часа из Сиднея, Австралия. Это явно невозможная поездка, но его вход в систему был действителен. Затем вы видите, как он использует команды для доступа к приложению, скажем, SSL для доступа к данным на сервере SQL.
Джефф: Зачем генеральному директору использовать SSL и зачем ему нужны данные SQL? Что-то здесь очень подозрительно, но все три действия по-прежнему допустимы, исходя из всего, что мы можем установить с помощью существующих инструментов и данных, верно?
СНИЛ: Именно Джефф, чтобы подвести итог, что действительно нужно Threat Hunting, - это способ объединить все ваши инструменты и каналы и обработать их с помощью ИИ, чтобы помочь найти шаблоны, специально созданные для поиска ПРАВИЛЬНЫХ данных. Мы называем это Открыто-XDR –расширенное обнаружение и реагирование с возможностью интеграции с любой системой, инструментом или потоком данных. Точно так же, как мы дополнили межсетевые экраны SIEMПора переосмыслить подход к строительству. SOC. Коллекция инструментов - или же - интеллектуальная платформа - это ключ.
ДЖЕФФ: Насколько я понимаю, всё дело в улучшении видимости! И в использовании ИИ для получения ПРАВИЛЬНЫХ данных, которые помогут вам более эффективно выявлять сложные атаки.
СНЕХАЛ: Совершенно верно, Джефф.
ДЖЕФФ: Давайте углубимся в эту идею видимости и искусственного интеллекта.
СНЕХАЛ: Конечно, Джефф, это основа нашего мышления. Мы рады поделиться своими мыслями. Как вы видите слева, сначала традиционный SOC Имеет набор инструментов. Все эти инструменты отлично справляются со своей задачей в определенных областях – например… SIEM для бревен, UEBA для анализа поведения и NTA для анализа сетевого трафика. Теперь проблема, которую мы обнаруживаем, заключается в том, что между этими инструментами и критическими обнаружениями все еще есть белые пятна, которые сообщают вам о сложной атаке и которые пропускаются. Даже когда некоторые из этих инструментов используют машинное обучение, слепые пятна мешают согласованному подходу.
Джефф: Понимаю, это очень разумно. Мне интересно узнать, как, по вашему мнению, клиенты должны работать над устранением этих пробелов и получением как аналитической информации, так и всесторонней информации.
СНЕХАЛ: Совершенно верно, справа – мы считаем, что один из способов объединить все ваши инструменты – это подумать о платформах, использовать открытую систему, которая работает поверх вашей текущей инфраструктуры; это поможет собрать воедино сложные атаки. И теперь существует только одно общее озеро данных, где все данные при поступлении нормализованы – анализ теперь намного быстрее, а ИИ помогает применять анализ больших данных для краткосрочных и долгосрочных тенденций. Вкратце, у вас есть единый интерфейс для визуализации, анализа и реагирования на все обнаружения – все данные – все источники, журналы, трафик, видимость облака, сети, конечных точек, пользователей и приложений.
Джефф: Спасибо, Снехал, думаю, пришло время увидеть продукт в действии! Давайте рассмотрим реальный пример использования – не могли бы вы провести короткую демонстрацию?
СНЕХАЛ: Конечно, Джефф, я сейчас же запущу Threat Hunt и покажу тебе, как за 4 ключевых шага обнаружить взломанное устройство и остановить атаку. Во-первых , я только что обнаружил зараженный сервер, он был взломан.
Джефф: Вы сразу перешли к делу, ваша панель управления выглядит простой в использовании.
СНЕХАЛ: Спасибо, Джефф, наши клиенты согласны и говорят, что обучение занимает всего несколько дней, а не недель. Теперь позвольте мне показать вам второй шаг: я открываю нашу запись в Interflow, которая представляет собой читаемый JSON, и теперь я вижу, как они взломали этот сервер.
Джефф: Похоже, в одном файле слишком много деталей. Многие наши клиенты жалуются, что им приходится использовать несколько инструментов, чтобы составить полную картину события.
СНЕХАЛ: Спасибо, Джефф, всё верно, это также включает в себя информацию о том, как ИИ обработал каждое событие, так что у вас есть практическая запись. Теперь давайте рассмотрим третий шаг: я заблокирую устройство от отправки трафика. Я использовал нашу библиотеку для поиска угроз, чтобы запустить ответную реакцию и закрыть порт.
ДЖЕФФ: Я вижу силу интегрированной платформы – вы быстро принимаете решения всего несколькими щелчками мыши. Именно так вы помогаете организациям упростить управление SOC Полегче!
СНЕХАЛ: Верно Джефф, наши клиенты говорят нам, что они резко повысили производительность, во многих случаях на несколько порядков -это лучший способ продемонстрировать силу ИИ. Теперь давайте закончим этот вариант использования Threat Hunting с помощью четвертый и последний шаг, увидев, заражает ли сервер другие устройства, как мы вначале обсуждали, это обычный способ, которым хакеры заражают другие устройства в вашей среде.
Видите ли, многие другие устройства сейчас требуют внимания.
Джефф: Спасибо, Снехал, я уверен, что вижу, как много ты сделала, и это было просто и заняло всего несколько минут.
Джефф: Снехал, думаю, нам пора подвести итоги. Можешь кратко изложить суть нашей сегодняшней дискуссии?
СНЕХАЛ: Конечно, Джефф, я думаю, что самое важное, что я могу сказать, это то, что сейчас хакеры используют новые подходы, клиентам нужно искать новые инструменты для борьбы с ними. И вместо разрозненных инструментов подумайте о платформе, которая связывает инструменты вместе. Теперь у вас есть лучший способ увидеть нужные данные, узнать больше и действовать, чтобы быстрее реагировать. Мы думаем, что клиенты устали от закрытых систем, они разочарованы привязкой к поставщику - системы должны быть открытыми. Мы также считаем, что в новых идеях необходимо использовать все существующие инструменты и каналы данных, чтобы они работали лучше. через силу ИИ.
Затем подумайте о приложениях, а не о скриптах. Иметь библиотеку готовых приложений для игр, которые помогут вашим аналитикам работать быстрее и помогут расширить круг специалистов, которых вы можете нанять.
Джефф: Спасибо, Снехал. Цель этой сессии — обеспечить, чтобы клиенты могли начать видеть новые, значимые результаты обнаружения, полученные с помощью инструментов и данных, которым они уже доверяют. Я думаю, что гонконгскому рынку понравится такой подход!


