Egy biztosító egyszer majdnem belehalt – most kiderül, miért számít ez neked
Amikor rosszindulatú szoftver próbált bejutni egy professzionális felelősségbiztosító hálózatába, a rendszer időben megállította, mielőtt bármilyen valódi kár keletkezett volna. Ez nem csupán egy szokásos sikerhistória a kiberbiztonság világából – hanem egy figyelemfelkeltő eset arról, hogy miért fontosabb a megfelelő monitoring, mint amit a legtöbb vállalkozó gondolna.
Az a kártevő, ami szinte fel sem tűnt
Van egy rémálom, ami a IT biztonsági szakemberek álmát koszolja: kártevő bejut a gépre, csendben terjed a hálózaton, és mire bárki észreveszi, már ott a baj. Egy professzionális felelősségbiztosító esetében, ahol érzékeny ügyféladatokkal dolgoznak? Az nem csak kellemetlen — potenciálisan katasztrofális.
De tavaly hónapban nem ez történt.
Egy kártékony fájl kezdett terjedni egy ilyen biztosító egyik munkaállomásán. Olyan malware-ről beszélünk, ami hitelesítési adatok lopására és jogosulatlan távoli hozzáférésre specializálódott — a digitális világban ez olyan, mintha egy tolvaj az orrod előtt próbálná feltörni a zárat, miközben te a kanapén ülsz és sorozatot nézel.
A legjobb az egészben: a biztosító cégnek fogalma sem volt róla, hogy ez megtörtént. A biztonsági csapatuk ugyanis már rajta volt az ügyön.
Az óra már akkor ketyegett
Amit tényleg lenyűgözőnek találtam ezen a sztorin: amikor a Net Friends biztonsági operatív csapata észlelte a gyanús tevékenységet, és amikor az érintett gépet izolálták és a fenyegetést semlegesítették — mindez egyetlen munkanap alatt megtörtént. Nem elírás, nem túlzás. Ez az az előnye, amikor valaki 24/7 figyeli a hálózatodat.
Gondolj bele: a legtöbb vállalkozás hetekkel, sőt hónapokkal azután szerez tudomást a behatolásról, hogy az megtörtént. Az úgynevezett dwell time — vagyis az az idő, amit a támadók észrevétlenül töltenek a rendszeredben — még mindig nagyjából 200 nap átlagosan. Ők meg megoldották az egészet, mielőtt bárki ebédelni ment volna.
A távoli hozzáférési eszközök ijesztőbbek, mint gondolnád
Történjen egy kicsit technikai jellegű a dolog, de maradj velem — fontos.
A támadók nem csak kártevőt akartak telepíteni. Olyan távoli hozzáférési eszközt próbáltak bevetni, ami gyakorlatilag egy hátsó ajtót nyitott volna a hálózathoz. Ez manapság elég gyakori a kiber-támadásoknál, és az a baj vele, hogy annyira alattomos: a távoli hozzáférési eszközök sokszor teljesen legitim szoftverek, amiket maguk az IT osztályok használnak arra, hogy távolról segítsenek a dolgozóknak számítógépes problémákkal. Szóval amikor megjelenik egy gyanús eszköz, simán beleolvad a normál hálózati forgalomba.
A rosszfiúk pontosan erre számítanak.
De a biztonsági csapat elég korán elkapta a kísérletet, így az a bizonyos "ajtó" soha nem nyílt ki. Nem alakult ki biztos láb a hálózaton, nem volt csendes felderítés, nem volt idő eszkalálódásra.
Ez az, amikor a "többrétegű biztonság" nem csak egy jelszó
Most váltsak témát, és beszéljünk arról, mit jelent ez neked és az üzletednek.
A címlapok mindig a drámai pillanatra fókuszálnak: amikor észlelték és semlegesítették a fenyegetést. Ez a izgalmas rész, értem. De az igazi kulcs az a csendes, hálánálküli biztonsági munka volt, amiről soha nem írnak cikket.
Aincidens előtti hetekben a biztonsági csapat a következőket csinálta:
Áttekintette és engedélyezte a karanténba helyezett e-maileket (mert a téves riasztások előfordulnak, és nem akarod véletlenül blokkolni egy fontos ügyfél üzenetét)
Finomhangolta a spam és üzenetküldési szabályokat, ahogy új támadási minták jelentek meg
Havonta penetrációs teszteket futtatott, hogy előbb találják meg a lyukakat, mint a támadók
Biztonsági tudatossági képzéseket tartott, phishing szimulációkkal
Ez nem olyan izgalmas. Ez nem kerül címlapra. De ez az alap, ami lehetővé tette a nagy mentést.
Erről beszélnek a biztonsági szakemberek, amikor a "többdimenziós védelemről" (/defense in depth/) beszélnek. Nem egyetlen eszköz vagy technika az egész — a különböző rétegek kombinációja az, ami működik. A technológia elkap néhány fenyegetést. A folyamatok másokat. A képzett dolgozók még többet. És a folyamatos monitorozás biztosítja, hogy semmi ne csúszhasson át sokáig észrevétlenül.
Ami igazán megfogott
Egy idézet ragadt meg igazán a biztosító IT igazgatójától. Annyit mondott: "Mi nem is tudtuk, hogy tűz van, amikor a Net Friends már el is oltotta."
Imádom ezt a megközelítést, mert valami fontosat ragad meg: a legjobb biztonság gyakran láthatatlan. Amikor tökéletesen működik, egyszerűen nem tudod, hogy volt probléma. A fenyegetések egyszerűen... nem materializálódnak. Vagy ha mégis, eltűnnek, mielőtt bárkinek pánikolnia kellene.
Egy biztosító cégnél, ahol az egész üzleti modell a kockázatkezelésre épül, ilyen módon működő biztonsági partnerrel dolgozni nem csak kényelmes — létfontosságú. Hiszen ezek a cégek saját ügyfeleiknek is kockázatkezelési tanácsokat adnak. Tudják a legjobban, hogy a megelőzés szinte mindig olcsóbb, mint a helyreállítás.
Mi történt volna MDR nélkül?
Tegyük fel, hogy nem volt Managed Detection and Response szolgáltatásuk.
A kártevő ellenőrizetlenül terjed. Talán eléri azt a szervert, ahol az ügyféladatok vannak. Talán a támadók hetekig mapolják a hálózatot, várják a megfelelő pillanatot. Talán kiszívják az érzékeny adatokat, és most jönnek a szabályozói értesítések, a jogi felelősség, a hírnévrombolás.
Ez nem rémálom-generálás — ez az, ahogy ezek a támadások általában lezajlanak. Az, hogy ez egy "nem-esemény" volt, tényleg tiszteletre méltó, de csakis azért lehetséges, mert valaki figyelt.
Mit tanulhatnak belőle az üzleti döntéshozók?
Nem számít, hogy egy háromfős startupot vagy egy közepes méretű biztosítót viszel. Az elv ugyanaz: szükséged van valakire, aki figyeli a hálózatodat, amikor te nem tudod.
Lehetne házon belüli biztonsági csapatot felvenni? Persze, ha van erre kereted és megfelelő tehetségek. De a legtöbb vállalkozásnak a Managed Detection and Response szolgáltatások jobb ajánlatot kínálnak: vállalati szintű monitoring vállalati árszint nélkül.
A kérdés nem az, hogy lesz-e egyszer biztonsági incidensed. A kérdés az, hogy időben észreveszed-e, hogy minimalizáld a kárt.
Ezzel a biztosítóval? Időben észrevették. És ez az a sztori, amit érdemes elmesélni.