Voorbereiding op reactie op geavanceerde bedreigingen

Veel organisaties gaan ervan uit dat alles binnen hun vertrouwensgrenzen, van doorgelichte leveranciers en geautoriseerde werknemers tot gecertificeerde cloudproviders en ondertekende artefacten, als veilig kan worden behandeld, en door de staat gesponsorde actoren hebben hun hele aanpak opgebouwd rond het exploiteren van deze vaak niet onderzochte veronderstelling. Ze opereren van binnen de grenzen en gebruiken legitieme instrumenten en geldige legitimatiegegevens, waarbij ze activiteiten produceren die volledig geautoriseerd lijken en de conventionele beveiligingsarchitectuur omzeilen. Het reageren daarop is daarom heel anders dan het omgaan met criminele aanvallen, omdat ze over betere middelen beschikken, geduldiger zijn en stille doelen nastreven zoals spionage of langdurige gegevensextractie die geen normale alarmen veroorzaken, waardoor standaard handleidingen voor ransomware en malware ontoereikend zijn. Dit is ook de reden waarom Zero Trust-architectuur belangrijk is, waarbij wordt overgegaan van verondersteld vertrouwen naar continue verificatie met systemen die zijn gebouwd om fouten te voorkomen.

Door de staat gesponsorde actoren volgen nog steeds de Cyber Kill Chain, maar ze voeren elke stap uit met geduld en geheimhouding, met behulp van open source-verkenning, gestolen inloggegevens, vertrouwde interne tools zoals PowerShell en SCCM, meerlagige sluimerende volharding en anti-forensisch onderzoek om maandenlang onzichtbaar te blijven. Attributie is in de eerste plaats nuttig voor het modelleren van dreigingsmodellen, terwijl politieke attributie een zaak is van overheden. Reactieteams moeten dus indicatoren delen met autoriteiten en ISAC’s en zich intern richten op containment, outreach en herstel.

Voorbereiden op door de staat gesponsorde dreigingen betekent het dichten van gaten vóór het incident, en niet tijdens het incident. Hieronder staan ​​enkele gebieden waarop organisaties ervoor moeten zorgen dat ze voorbereid zijn.

  • Zichtbaarheid: Diepgaande logboekregistratie voor eindpunten, identiteit, netwerk en cloud, inclusief opdrachtregelgegevens, PowerShell, Sysmon, NetFlow en DNS, allemaal gecentraliseerd om het verwijderen van logboeken te overleven.
  • Gedragsreferentie: Continu bijgewerkte gedragsbasislijnen helpen langzame en langzame activiteiten aan het licht te brengen, vooral misbruik van inloggegevens dat geen spoor van malware achterlaat.
  • UITLIJNEN: Als er een inbreuk plaatsvindt, moeten operators ervan uitgaan dat de tegenstander interne communicatie ziet, dus out-of-band kanalen, compartimentering en vooraf vastgestelde contacten met autoriteiten zijn essentieel.
  • OT- en ICS-voorbereiding: OT-omgevingen vereisen een gedwongen scheiding van hardware, evenals geconsolideerde responsprocedures.
  • Toeleveringsketen en interne bedreigingen: Toeleveringsketens vereisen in kaart gebrachte toegang tot leveranciers en SBOM, en interne risico’s vereisen cross-functionele aanwervingsverificatie en vooraf geautoriseerde monitoring.

De meeste incidentresponsplannen zijn nog steeds gericht op malware en ransomware, waardoor er gaten ontstaan ​​in de supply chain en interne, zero-day- en bovengrondse bedreigingen die realistische draaiboeken en oefeningen vereisen. Door de staat gesponsorde incidenten zijn moeilijker omdat de tegenstander de reactie kan observeren, kan proberen toegang te herwinnen en moeilijke inperkingsoproepen kan opleggen die juridische en leiderschapsinbreng vereisen, en niet alleen het oordeel van de SOC. Je kunt de hele blogpost bekijken op de Talos-website.

Ten slotte omvat het werk na het incident het delen van inlichtingen, op MITRE ATT&CK gebaseerde beoordelingen en voortdurende jacht op bedreigingen, aangezien de dader vaak terugkeert. Voor teams met een beperkt budget is de juiste volgorde eerst zichtbaarheid via gratis logboekverbeteringen, vervolgens identiteitsverharding en ten slotte gerichte monitoring op kritieke systemen.


Wij willen graag weten wat u ervan vindt! Stel een vraag en blijf verbonden met Cisco Security op sociale media.

Cisco-beveiliging sociale media

LinkedIn
Facebook
Instagram



BRON

Paul Arends

Paul Arends

“Ik ben Paul Arends, afgestudeerd in Bedrijfskunde aan de Universidad Complutense en met een master in Personeelsmanagement en Organisatieontwikkeling aan ESIC. Ik ben geïnteresseerd in netwerken en social media en richt mijn professionele ontwikkeling op talentmanagement en organisatieverandering.”

Verwante vermeldingen

Beveilig federale digitale ervaring met Cisco ThousandEyes for Government

Voor federale agentschappen is digitale veerkracht niet langer alleen een IT-doel. Het is van cruciaal belang voor de uitvoering van missies. Wanneer kritieke diensten niet meer beschikbaar zijn, reikt de…

De toekomst van Cisco – Cisco Blog

Vanmiddag hebben we de onderstaande e-mail gedeeld met medewerkers van Cisco. — team, Vandaag hebben we onze winst voor het derde kwartaal van het boekjaar 26 bekendgemaakt, met een recordomzet…

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ben je verdwaald?

Gemini-app voor macOS: praat op een natuurlijke manier

Gemini-app voor macOS: praat op een natuurlijke manier

Verhoog uw feestdagverkoop met de juli vraaggeneratiedaling

Verhoog uw feestdagverkoop met de juli vraaggeneratiedaling

Tips voor schermtijdgebruik ouders deze zomer

Tips voor schermtijdgebruik ouders deze zomer

Ontdek Lyria 3.5 in Google Flow Music

Ontdek Lyria 3.5 in Google Flow Music

5 originele manieren om offline te gaan met behulp van zoekopdrachten

5 originele manieren om offline te gaan met behulp van zoekopdrachten

Toename van ’touch grass’-trends in Google Zoeken gegevens

Toename van ’touch grass’-trends in Google Zoeken gegevens