Veel organisaties gaan ervan uit dat alles binnen hun vertrouwensgrenzen, van doorgelichte leveranciers en geautoriseerde werknemers tot gecertificeerde cloudproviders en ondertekende artefacten, als veilig kan worden behandeld, en door de staat gesponsorde actoren hebben hun hele aanpak opgebouwd rond het exploiteren van deze vaak niet onderzochte veronderstelling. Ze opereren van binnen de grenzen en gebruiken legitieme instrumenten en geldige legitimatiegegevens, waarbij ze activiteiten produceren die volledig geautoriseerd lijken en de conventionele beveiligingsarchitectuur omzeilen. Het reageren daarop is daarom heel anders dan het omgaan met criminele aanvallen, omdat ze over betere middelen beschikken, geduldiger zijn en stille doelen nastreven zoals spionage of langdurige gegevensextractie die geen normale alarmen veroorzaken, waardoor standaard handleidingen voor ransomware en malware ontoereikend zijn. Dit is ook de reden waarom Zero Trust-architectuur belangrijk is, waarbij wordt overgegaan van verondersteld vertrouwen naar continue verificatie met systemen die zijn gebouwd om fouten te voorkomen.
Door de staat gesponsorde actoren volgen nog steeds de Cyber Kill Chain, maar ze voeren elke stap uit met geduld en geheimhouding, met behulp van open source-verkenning, gestolen inloggegevens, vertrouwde interne tools zoals PowerShell en SCCM, meerlagige sluimerende volharding en anti-forensisch onderzoek om maandenlang onzichtbaar te blijven. Attributie is in de eerste plaats nuttig voor het modelleren van dreigingsmodellen, terwijl politieke attributie een zaak is van overheden. Reactieteams moeten dus indicatoren delen met autoriteiten en ISAC’s en zich intern richten op containment, outreach en herstel.
Wees klaar voor het lange spel
Voorbereiden op door de staat gesponsorde dreigingen betekent het dichten van gaten vóór het incident, en niet tijdens het incident. Hieronder staan enkele gebieden waarop organisaties ervoor moeten zorgen dat ze voorbereid zijn.
- Zichtbaarheid: Diepgaande logboekregistratie voor eindpunten, identiteit, netwerk en cloud, inclusief opdrachtregelgegevens, PowerShell, Sysmon, NetFlow en DNS, allemaal gecentraliseerd om het verwijderen van logboeken te overleven.
- Gedragsreferentie: Continu bijgewerkte gedragsbasislijnen helpen langzame en langzame activiteiten aan het licht te brengen, vooral misbruik van inloggegevens dat geen spoor van malware achterlaat.
- UITLIJNEN: Als er een inbreuk plaatsvindt, moeten operators ervan uitgaan dat de tegenstander interne communicatie ziet, dus out-of-band kanalen, compartimentering en vooraf vastgestelde contacten met autoriteiten zijn essentieel.
- OT- en ICS-voorbereiding: OT-omgevingen vereisen een gedwongen scheiding van hardware, evenals geconsolideerde responsprocedures.
- Toeleveringsketen en interne bedreigingen: Toeleveringsketens vereisen in kaart gebrachte toegang tot leveranciers en SBOM, en interne risico’s vereisen cross-functionele aanwervingsverificatie en vooraf geautoriseerde monitoring.
Is uw incidentresponsplan gereed?
De meeste incidentresponsplannen zijn nog steeds gericht op malware en ransomware, waardoor er gaten ontstaan in de supply chain en interne, zero-day- en bovengrondse bedreigingen die realistische draaiboeken en oefeningen vereisen. Door de staat gesponsorde incidenten zijn moeilijker omdat de tegenstander de reactie kan observeren, kan proberen toegang te herwinnen en moeilijke inperkingsoproepen kan opleggen die juridische en leiderschapsinbreng vereisen, en niet alleen het oordeel van de SOC. Je kunt de hele blogpost bekijken op de Talos-website.
Ten slotte omvat het werk na het incident het delen van inlichtingen, op MITRE ATT&CK gebaseerde beoordelingen en voortdurende jacht op bedreigingen, aangezien de dader vaak terugkeert. Voor teams met een beperkt budget is de juiste volgorde eerst zichtbaarheid via gratis logboekverbeteringen, vervolgens identiteitsverharding en ten slotte gerichte monitoring op kritieke systemen.
Wij willen graag weten wat u ervan vindt! Stel een vraag en blijf verbonden met Cisco Security op sociale media.
Cisco-beveiliging sociale media
LinkedIn
Facebook
Instagram








