Πώς μια ασφαλιστική γλίτωσε στο παρά πέντε (και τι σημαίνει για σένα)

Πώς μια ασφαλιστική γλίτωσε στο παρά πέντε (και τι σημαίνει για σένα)

Όταν κακόβουλο λογισμικό επιχείρησε να μπει στο δίκτυο μιας ασφαλιστικής εταιρείας επαγγελματικής ευθύνης, σταμάτησε στον δρόμο του πριν προλάβει να κάνει οποιαδήποτε πραγματική ζημιά. Δεν πρόκειται για μια ακόμα ιστορία επιτυχίας στον χώρο της ασφάλειας — είναι ένα ηχηρό μήνυμα για το πόσο σημαντικό είναι να έχεις τη σωστή παρακολούθηση. Κάτι που οι περισσότεροι επιχειρηματίες δεν έχουν ακόμα συνειδητοποιήσει.

Το malware που σχεδόν δεν έγινε ποτέ είδηση

Κάτι που δεν αφήνει τους ειδικούς της ασφάλειας IT να κλείσουν μάτι: κακόβουλο λογισμικό που σέρνεται σε έναν υπολογιστή, εξαπλώνεται σιωπηλά μέσα στο δίκτυο, και όταν κάποιος το αντιληφθεί, έχεις ήδη κρίση στα χέρια σου. Για μια ασφαλιστική εταιρεία που κρατάει ευαίσθητα δεδομένα πελατών; Αυτό δεν είναι απλά άβολο—είναι δυνητικά καταστροφικό.

Αλλά τον περασμένο μήνα, αυτό δεν συνέβη.

Το ρολόι είχε ήδη ξεκινήσει

Αυτό που με εντυπωσίασε: από τη στιγμή που η ομάδα ασφάλειας εντόπισε την ύποπτη δραστηριότητα μέχρι την απομόνωση του προσβεβλημένου υπολογιστή και την εξουδετέρωση της απειλής—την ίδια εργάσιμη μέρα. Δεν είναι τυπογραφικό λάθος. Αυτή είναι η δύναμη του να έχεις μάτια στο δίκτυό σου 24/7.

Σκέψου το: οι περισσότερες επιχειρήσεις ανακαλύπτουν ότι δέχτηκαν επίθεση εβδομάδες ή ακόμα και μήνες μετά. Ο μέσος χρόνος παραμονής (πόσο δηλαδή μένουν οι χάκερ αόρατοι στο σύστημα) κυμαίνεται γύρω στις 200 μέρες. Ενώ αυτοί εδώ είχαν τα πάντα λυμένα πριν το μεσημεριανό.

Γιατί τα εργαλεία απομακρυσμένης πρόσβασης είναι πιο τρομακτικά απ' όσο νομίζεις

Θα γίνω λίγο τεχνικός, αλλά μείνε μαζί μου—έχει σημασία.

Οι επιτιθέμενοι δεν προσπαθούσαν απλά να εγκαταστήσουν κακόβουλο λογισμικό. Προσπαθούσαν να αναπτύξουν ένα εργαλείο απομακρυσμένης πρόσβασης, ουσιαστικά να δημιουργήσουν μια πίσω πόρτα στο δίκτυο. Αυτό είναι αρκετά συνηθισμένο στις σύγχρονες κυβερνοεπιθέσεις, και ιδού γιατί είναι τόσο ύπουλο: τα εργαλεία απομακρυσμένης πρόσβασης είναι συχνά νόμιμο λογισμικό που χρησιμοποιούν τα ίδια τα τμήματα IT για να λύνουν προβλήματα στους υπολογιστές των εργαζομένων. Οπότε όταν εμφανίζεται ένα ύποπτο τέτοιο εργαλείο, μπορεί να περάσει απαρατήρητο μέσα στην κανονική κίνηση του δικτύου.

Οι κακοί το ξέρουν αυτό. Τον υπολογίζουν.

Αλλά η ομάδα ασφάλειας το εντόπισε αρκετά νωρίς, οπότε η "πόρτα" δεν άνοιξε ποτέ. Καμία εδραίωση. Καμία σιωπηλή κατασκοπεία. Απλά γρήγορη διακοπή πριν κλιμακωθούν τα πράγματα.

Αυτό είναι το "Πολυεπίπεδη Ασφάλεια" στην πράξη

Εδώ θέλω να αλλάξω κατεύθυνση και να μιλήσω για το τι σημαίνει αυτό για εσένα και την επιχείρισή σου.

Τα νέα θα εστιάσουν στη δραματική στιγμή που εντοπίστηκε και περιορίστηκε η απειλή. Αυτό είναι το συναρπαστικό κομμάτι, το καταλαβαίνω. Αλλά αυτό που πραγματικά το έκανε δυνατό ήταν: μήνες ήσυχης, αντιεπικής δουλειάς ασφάλειας που κανείς δεν γράφει ποτέ.

Τις εβδομάδες πριν από αυτό το συμβάν, η ομάδα ασφάλειας:

  • Επανεξέταζε και αποδέσμευε emails από καραντίνα (γιατί τα ψευδώς θετικά συμβαίνουν, και δεν θες να μπλοκάρεις κατά λάθος ένα σημαντικό μήνυμα πελάτη)
  • Προσάρμοζε πολιτικές spam και μηνυμάτων καθώς εμφανίζονταν νέες επιθετικές τακτικές
  • Έτρεχε μηνιαία penetration tests για να βρίσκει τρύπες πριν τις βρουν οι χάκερ
  • Έκανε εκπαίδευση ευαισθητοποίησης ασφάλειας με προσομοιώσεις phishing

Αυτό δεν είναι συναρπαστικό. Δεν είναι πρωτοσέλιδο. Αλλά αυτή είναι η βάση που έκανε δυνατή τη μεγάλη σωτηρία.

Αυτό εννοούν οι επαγγελματίες ασφάλειας όταν μιλάνε για "άμυνα σε βάθος". Δεν είναι κάποιο μεμονωμένο εργαλείο ή τεχνική—είναι ο συνδυασμός πολλαπλών επιπέδων που δουλεύουν μαζί. Η τεχνολογία πιάνει κάποιες απειλές. Οι διαδικασίες πιάνουν άλλες. Εκπαιδευμένοι εργαζόμενοι πιάνουν ακόμα περισσότερες. Και η συνεχής παρακολούθηση εξασφαλίζει ότι τίποτα δεν περνάει απαρατήρητο για πολύ.

Το κομμάτι που με συγκλόνισε

Ένα quote από τον IT Director αυτής της ασφαλιστικής μείνει μαζί μου. Είπε: "Δεν ξέραμε καν ότι υπήρχε φωτιά μέχρι η Net Friends να την έχει ήδη σβήσει."

Λατρεύω αυτή την οπτική γωνία γιατί αποτυπώνει κάτι σημαντικό: η καλύτερη ασφάλεια είναι συχνά αόρατη. Όταν δουλεύει τέλεια, δεν καταλαβαίνεις καν ότι υπήρχε πρόβλημα. Οι απειλές απλά... δεν υλοποιούνται. Ή υλοποιούνται, και φεύγουν πριν χρειαστεί να πανικοβληθεί κανείς.

Για μια ασφαλιστική που το επιχειρηματικό της μοντέλο βασίζεται στη διαχείριση κινδύνου, το να έχει έναν συνεργάτη ασφάλειας που λειτουργεί έτσι δεν είναι απλά βολικό—είναι απαραίτητο. Αυτές οι εταιρείες συμβουλεύουν τους δικούς τους πελάτες για τη διαχείριση κινδύνου. Ξέρουν καλύτερα από τον καθένα ότι η πρόληψη σχεδόν πάντα κοστίζει λιγότερο από την αποκατάσταση.

Τι θα είχε συμβεί χωρίς MDR;

Ας παίξουμε δικηγόρο του διαβόλου για μια στιγμή. Τι θα γινόταν αν αυτή η ασφαλιστική δεν είχε managed detection and response;

Το malware θα εξαπλωνόταν ανεξέλεγκτα. Μπορεί να έφτανε στον server με τα στοιχεία των ασφαλισμένων. Μπορεί οι επιτιθέμενοι να εγκαθιστούσαν αυτή την απομακρυσμένη πρόσβαση και να περνούσαν εβδομάδες χαρτογραφώντας το δίκτυο, περιμένοντας την κατάλληλη στιγμή. Μπορεί να έκλεβαν ευαίσθητα δεδομένα, και τώρα να κοιτάς ειδοποιήσεις σε ρυθμιστικές αρχές, νομική ευθύνη, και έναν εφιάλτη φήμης.

Αυτό δεν είναι αλαζονεία—είναι απλά η πραγματικότητα του πώς εκτυλίσσονται αυτές οι επιθέσεις. Το γεγονός ότι αυτό ήταν ένα "μη-συμβάν" είναι πραγματικά εντυπωσιακό, αλλά είναι δυνατό μόνο επειδή κάποιος παρακολουθούσε.

Το Συμπέρασμα για τους Επιχειρηματίες

Δεν με νοιάζει αν διευθύνεις μια τριμελή startup ή μια μεσαία ασφαλιστική. Η αρχή είναι η ίδια: χρειάζεσαι κάποιον (ή κάποια ομάδα) να παρακολουθεί το δίκτυό σου όταν εσύ δεν μπορείς.

Μπορείς να hired μια εσωτερική ομάδα ασφάλειας; Ναι, αν έχεις τον προϋπολογισμό και τη δεξαμενή ταλέντων. Αλλά για τους περισσότερους, οι υπηρεσίες managed detection and response προσφέρουν μια καλύτερη εξίσωση: παρακολούθηση επιχειρηματικού επιπέδου χωρίς την τιμή επιχειρηματικού επιπέδου.

Η ερώτηση δεν είναι αν θα αντιμετωπίσεις τελικά κάποιο συμβάν ασφάλειας. Είναι αν θα το εντοπίσεις εγκαίρως για να ελαχιστοποιήσεις τη ζημιά.

Αυτή η ασφαλιστική; Το εντόπισε εγκαίρως. Και αυτή είναι η ιστορία που αξίζει να ειπωθεί.

Ετικέτες: ['malware protection', 'managed detection response', 'network security', 'endpoint security', 'small business security', 'cybersecurity best practices', 'data protection', 'threat detection', 'remote access security', 'security monitoring']