Една застрахователна компания се размина на косъм от голяма беля – ето какво означава това за вас
Когато зловреден софтуер се опитал да проникне в мрежата на застрахователна компания за професионална отговорност, бил спрян навреме — преди да нанесе каквито и да е щети. Това не е поредната история за успешна киберзащита. Това е сигнал за всички собственици на бизнес: правилното наблюдение е много по-важно, отколкото повечето хора си дават сметка.
Зловредният софтуер, за който почти никой не разбра
Ето нещо, което не дава спокойствие на хората от ИТ сигурността: зловреден код се промъква към компютър, разпространява се тихомълком из мрежата и когато най-накрая някой забележи — вече си имаме пълен хаос. За застрахователна компания, която пази лични данни на клиентите си? Това не е просто неудобно — потенциално е катастрофално.
Но миналия месец не това се случи.
Зловреден файл започна да си проправя път през работна станция в една от тези застрахователни компании. Говорим за тип malware, който краде пароли и осигурява неоторизиран отдалечен достъп — като обирджия, който се опитва да разбие ключалката ти, докато ти гледаш телевизия горе.
Изненадата? Тази застрахователна компания изобщо не разбра, че се е случило. Защото техният екип по сигурност вече беше на поста си.
Часовникът вече тиктакаше
Това, което ме впечатли в тази история: от момента, в който екипът на Net Friends забеляза подозрителната активност, до изолирането на засегнатата работна станция и неутрализирането на заплахата — в рамките на същия работен ден. Не е печатна грешка. Ето това е резултатът от постоянното наблюдение 24 часа в денонощието, 7 дни в седмицата.
Помислете за момент. Повечето компании разбират, че са били атакувани, седмици или дори месеци по-късно. Средното време, през което хакерите седят неоткрити в системата ви, все още е около 200 дни в различните индустрии. А тези хора приключиха цялата работа преди обяд.
Защо инструментите за отдалечен достъп са по-страшни, отколкото си мислите
Ще ви дам малко техническа информация, но оставете ме — важно е.
Атакуващите не просто се опитваха да инсталират зловреден софтуер. Те се целяха в инструмент за отдалечен достъп — по същество искаха да си отворят задна врата в мрежата. Това е доста разпространено в съвременните кибератаки и ето защо е толкова хитро: тези инструменти често са напълно легитимен софтуер, който самите ИТ отдели използват, за да помагат на служителите. Когато се появи подозрителен такъв инструмент, той може да се слее с нормалния мрежов трафик като риба в море.
Лошите момчета знаят това. Разчитат на него.
Но екипът по сигурност хвана опита достатъчно рано. „Вратата" така и не беше отворена. Нямаше пробив. Нямаше тихо проучване на системата. Само бързо спиране, преди нещата да ескалират.
Ето как изглежда „Многослойната сигурност" на практика
Добре, сега искам да сменя темата и да поговорим какво означава това за вас и вашия бизнес.
Заглавията ще се фокусират върху драматичния момент, когато заплахата е била засечена и овладяна. Това е вълнуващата част, разбирам. Но ето какво наистина направи това възможно: месеци на тиха, непривлекателна сигурност, за която никой не пише.
В седмиците преди инцидента екипът по сигурност:
Преглеждаше и освобождаваше карантинирани имейли (защото понякога се получават фалшиви тревоги и не искаш случайно да блокираш важно съобщение от клиент)
Настройваше политиките за спам и съобщения, докато се появяваха нови модели на атаки
Провеждаше месечни тестове за проникване, за да открива дупките преди хакерите
Организираше обучения по сигурност със симулации на фишинг атаки
Това не е вълнуващо. Това не е за челна страница. Но това е фундаментът, който направи голямото спасяване възможно.
Това имат предвид професионалистите по сигурност, когато говорят за „отбрана в дълбочина". Не става дума за някой отделен инструмент или техника — става дума за комбинацията от много слоеве, работещи заедно. Технологията хваща част от заплахите. Процесите — други. Обучените служители — още повече. А непрекъснатият мониторинг гарантира, че нищо не се промъква през пукнатините за дълго.
Онзи момент, който ме впечатли най-много
Една цитат от ИТ директора на тази застрахователна компания ми заседна в главата. Той каза: „Ние дори не разбрахме, че има пожар, докато Net Friends вече не го бяха изгасили."
обичам тази формулировка, защото улавя нещо важно: най-добрата сигурност често е невидима. Когато работи перфектно, дори не подозираш, че е имало проблем. Заплахите просто... не се материализират. Или се появят, но изчезват преди някой да се паникьоса.
За застрахователна компания, чийто бизнес модел зависи изцяло от управлението на риска, партньор по сигурност, който работи по този начин, не е просто удобен — той е критично важен. Тези фирми съветват своите клиенти за управление на риска. Знаят по-добре от всеки, че превенцията почти винаги е по-евтина от възстановяването.
Какво щеше да стане без MDR?
Нека направим малко контрапример за момент. Какво щеше да се случи, ако тази застрахователна нямаше услуга за управляемо откриване и реагиране?
Malware-ът се разпространява безконтролно. Може би стига до сървъра с данните на застрахованите. Може би нападателите си осигуряват този отдалечен достъп и прекарват седмици в картографиране на мрежата, чакайки подходящия момент. Може би изтекат чувствителни данни и вече гледаш регулаторни уведомления, юридическа отговорност и кошмар за репутацията.
Това не е паникьосване — това е реалността на тези атаки. Фактът, че този път се получи „не-събитие", наистина впечатлява, но е възможен само защото някой е бил на пост.
Какво да отнесем като поука
Няма значение дали си тричленен стартъп или средноголяма застрахователна компания. Принципът е един и същ: имаш нужда от някой (или някой екип), който наблюдава мрежата ти, когато ти не можеш.
Можеш ли да наемеш вътрешен екип по сигурност? Разбира се, ако имаш бюджет и канали за намиране на таланти. Но за повечето бизнеси управляемите услуги за откриване и реагиране предлагат по-добра формула: мониторинг от корпоративно ниво без корпоративната цена.
Въпросът не е дали един ден ще се сблъскаш със сигурностен инцидент. Въпросът е дали ще го хванеш навреме, за да сведеш щетите до минимум.
Тази застрахователна компания? Хванаха го навреме. И това е историята, която си струва да се разкаже.