Khi Watchtower Thất Bại: Giải Mã Các Vụ Xâm Nhập Kéo Dài Nhiều Ngày Bị MDR Bỏ Lỡ
Tìm hiểu sâu về lỗ hổng nghiêm trọng của các cảnh báo bị bỏ lỡ bởi các nhà cung cấp MDR, dẫn đến thời gian xâm nhập kéo dài và rủi ro kinh doanh leo thang, được thúc đẩy bởi khối lượng tấn công do AI điều khiển.

Bối cảnh an ninh mạng ngày càng được định nghĩa bởi tốc độ và sự bí mật. Tuy nhiên, một mô hình đáng lo ngại đã xuất hiện: các vụ xâm nhập không bị phát hiện trong nhiều ngày, ngay cả khi có các dịch vụ Phát hiện và Phản hồi Được quản lý (MDR). Đây không chỉ là một cảnh báo bị bỏ lỡ; đó là sự cố hệ thống trong đó các chỉ số mối đe dọa quan trọng bị mất trong tiếng ồn, dẫn đến sự xâm nhập kéo dài và thiệt hại gia tăng.
Điều gì đã xảy ra
Các tổ chức, bất chấp những khoản đầu tư đáng kể vào công nghệ phát hiện, đang trải qua các vụ xâm nhập kéo dài nhiều ngày, trong đó hoạt động xâm nhập ban đầu hoàn toàn bị các nhà cung cấp MDR của họ bỏ qua. Sự giám sát này cho phép kẻ tấn công thiết lập sự bền bỉ, đánh cắp dữ liệu và di chuyển ngang qua mạng trước khi bất kỳ báo động nào được đưa ra. Vấn đề cốt lõi thường bắt nguồn từ một khối lượng cảnh báo quá lớn mà ngay cả các nhóm chuyên gia cũng khó có thể phân loại hiệu quả.
Một số quan sát nhấn mạnh các trường hợp hoạt động xâm nhập được phát hiện và ngăn chặn, ngay cả khi các giải pháp bảo mật khác có thể không xác định được nó. Điều này nhấn mạnh sự phụ thuộc vào các dịch vụ phát hiện tiên tiến để nắm bắt những gì các công cụ khác không làm được, khiến bất kỳ thất bại nào trong việc này trở nên đặc biệt quan trọng. Mục tiêu của các nhà cung cấp như vậy là đảm bảo giám sát mối đe dọa liên tục để ngăn chặn các vụ xâm nhập không được kiểm soát cho đến khi quá muộn.
Tại sao mô hình này cứ lặp lại
Nguyên nhân gốc rễ của mô hình lặp lại này là đa diện, nhưng sự mệt mỏi do cảnh báo nổi bật như một động lực chính. Các nhà phân tích SOC bị tràn ngập hàng nghìn thông báo mỗi ngày, khiến việc xác định các mối đe dọa thực sự trở nên khó khăn hơn. Vấn đề này đang gia tăng, với AI giảm đáng kể rào cản cho tội phạm mạng để khởi động các cuộc tấn công quy mô lớn và áp đảo.
Các chiến dịch lừa đảo do AI tạo ra, phát triển phần mềm độc hại tự động và trinh sát thông minh cho phép kẻ tấn công tạo ra nhiều hoạt động độc hại hơn bao giờ hết. Khi khối lượng tấn công tăng lên, các cảnh báo được tạo ra bởi các công cụ bảo mật truyền thống cũng tăng lên. Điều này tạo ra một tình huống trong đó các nhóm bảo mật dành nhiều thời gian hơn để phân loại cảnh báo thay vì chủ động ngăn chặn các cuộc tấn công, khiến các sự cố nghiêm trọng dễ bị bỏ lỡ hơn.
Khối lượng lớn các cuộc tấn công do AI tạo ra đang áp đảo các cơ chế phát hiện truyền thống, biến việc quản lý cảnh báo thành một rủi ro kinh doanh quan trọng chứ không chỉ là một rủi ro hoạt động.
Sách hướng dẫn của kẻ tấn công từng bước một
Kẻ tấn công đang tận dụng AI để tự động hóa các giai đoạn khác nhau trong hoạt động của chúng, góp phần gây ra sự quá tải cảnh báo. Sách hướng dẫn của chúng ngày càng trở nên tinh vi và có khối lượng lớn. Điều này bao gồm việc tạo ra các email lừa đảo thuyết phục trong vài giây, tạo ra các biến thể phần mềm độc hại độc đáo để tránh phát hiện dựa trên chữ ký và quét hàng nghìn hệ thống đối mặt với internet cùng lúc. Chúng cũng khởi động các cuộc tấn công thông tin đăng nhập ở quy mô chưa từng có.
Sự tự động hóa này có nghĩa là các nỗ lực truy cập ban đầu, có thể tạo ra nhiều cảnh báo ưu tiên thấp, thường chỉ là tiền thân của sự xâm nhập đáng kể hơn. Số lượng lớn các nỗ lực này có thể che giấu điểm vào thành công, cho phép kẻ tấn công vượt qua phát hiện ban đầu và thiết lập chỗ đứng. Một khi đã vào trong, chúng có thể hoạt động tương đối không bị trừng phạt cho đến khi một chỉ báo dứt khoát hơn, thường là muộn hơn nhiều, kích hoạt một cuộc điều tra.
Những gì người bảo vệ đã bỏ lỡ
Những người bảo vệ, ngay cả những người dựa vào MDR, đang bỏ lỡ các chỉ số xâm nhập sớm quan trọng. Đây không nhất thiết là thiếu công cụ, mà là lỗi trong giao diện người-máy. MDR được quản lý, ví dụ, nhằm mục đích bổ sung lớp chuyên gia bảo mật theo dõi môi trường suốt ngày đêm, điều tra mọi cảnh báo và phản hồi. Tuy nhiên, nếu những chuyên gia này bị quá tải, giá trị sẽ giảm đi.
Thiếu sót chính thường là không thể phân biệt tín hiệu quan trọng với tiếng ồn xung quanh. Mặc dù các công nghệ phát hiện đã được triển khai, nhưng khối lượng cảnh báo quá lớn, trầm trọng hơn bởi các cuộc tấn công do AI điều khiển, có nghĩa là các mối đe dọa thực sự đang bị bỏ qua. Điều này dẫn đến một tình huống trong đó sự xâm nhập chỉ được phát hiện sau khi nó đã tiến triển đáng kể, thường là vài ngày sau khi xâm nhập ban đầu, khi tiềm năng gây thiệt hại lớn hơn nhiều.
Danh sách kiểm tra phòng thủ thực tế
Để chống lại mối đe dọa đang phát triển này, các CISO và kỹ sư bảo mật phải đánh giá lại tư thế phòng thủ của mình. Một cách tiếp cận chủ động tập trung vào việc giảm tiếng ồn và tăng cường độ rõ tín hiệu là điều cần thiết:
- Triển khai các cơ chế tương quan và ưu tiên cảnh báo mạnh mẽ để giảm khối lượng công việc của nhà phân tích.
- Tận dụng các nguồn cấp dữ liệu tình báo mối đe dọa để đưa ra ngữ cảnh cho các cảnh báo và xác định các chiến thuật, kỹ thuật và quy trình (TTP) của kẻ tấn công đã biết.
- Thường xuyên xem xét và tinh chỉnh các quy tắc phát hiện để giảm thiểu sai sót dương tính và nâng cao các cảnh báo quan trọng.
- Tiến hành các cuộc diễn tập ứng phó sự cố định kỳ để cải thiện hiệu quả của nhóm trong các tình huống áp lực cao.
- Đảm bảo các nhà cung cấp MDR trình bày chi tiết các phương pháp ưu tiên cảnh báo và đường dẫn leo thang của họ.
- Đầu tư vào phân tích hành vi nâng cao để phát hiện các bất thường có thể bỏ qua các phát hiện dựa trên chữ ký.
- Tự động hóa các tác vụ phân loại cảnh báo thông thường nếu có thể để giải phóng thời gian của nhà phân tích cho các cuộc điều tra phức tạp.
Cách thức kiểm tra tấn công hiện đại sẽ phát hiện ra điều này
Các phương pháp kiểm tra tấn công hiện đại đang nổi lên như những bổ sung quan trọng cho các chiến lược phòng thủ truyền thống, đặc biệt là chống lại các cuộc tấn công được tăng tốc bởi AI. Các cách tiếp cận này thường bao gồm việc liên tục mô phỏng các kịch bản tấn công trong thế giới thực, bao gồm cả những kịch bản tận dụng AI, chống lại môi trường trực tiếp của tổ chức. Bằng cách tự động khởi động các kỹ thuật tấn công mô phỏng, các hệ thống này có thể xác định các lỗ hổng trong khả năng phát hiện và phản ứng trước khi một kẻ tấn công thực sự khai thác chúng. Việc xác thực chủ động này đảm bảo rằng các cảnh báo được tạo, ưu tiên và hành động chính xác, trực tiếp giải quyết sự mệt mỏi do cảnh báo và các mẫu cảnh báo bị bỏ lỡ có thể ảnh hưởng đến hoạt động bảo mật. Nó cung cấp một đánh giá khách quan, liên tục về việc liệu các biện pháp bảo mật có thực sự hiệu quả hay các cảnh báo của chúng đang bị mất đi.
Điều cần theo dõi tiếp theo
Ngành công nghiệp an ninh mạng phải chuẩn bị cho một sự leo thang lớn hơn nữa về sự tinh vi và khối lượng tấn công do AI điều khiển. Thị trường dịch vụ phát hiện và phản hồi được quản lý (MDR) đang trải qua sự tăng trưởng đáng kể, cho thấy sự phụ thuộc ngày càng tăng vào các dịch vụ này. Tuy nhiên, sự tăng trưởng này phải đi kèm với sự đổi mới trực tiếp giải quyết vấn đề mệt mỏi do cảnh báo.
Mong đợi một sự tập trung liên tục vào tương quan cảnh báo được hỗ trợ bởi AI, khả năng phản ứng tự động và mô hình hóa mối đe dọa tinh vi hơn trong các dịch vụ MDR. Khả năng lọc tiếng ồn hiệu quả và ưu tiên các mối đe dọa thực sự sẽ tạo nên sự khác biệt giữa các nhà cung cấp MDR hàng đầu. Hơn nữa, việc tích hợp kiểm tra tấn công liên tục như một thực hành tiêu chuẩn sẽ trở nên quan trọng để xác thực hiệu quả của các dịch vụ này trong thời gian thực, đảm bảo rằng tháp canh thực sự đứng gác.
Verwandte Lektüre

Điểm mù của MDR: Tại sao các cảnh báo quan trọng vẫn bị bỏ qua và cái giá mà CISO phải trả
Một mô hình vi phạm kéo dài nhiều ngày gần đây đã làm nổi bật một lỗ hổng nghiêm trọng trong các dịch vụ Phát hiện và Phản hồi được Quản lý (MDR): các cảnh báo bị bỏ lỡ. Phân tích mới cho thấy một phần đáng kể các cảnh báo không được xem xét, tạo ra những khoảng thời gian nguy hiểm để tin tặc hoạt động không bị cản trở. Bài viết này đi sâu vào các vấn đề hệ thống đằng sau những thất bại này, các chiến lược cơ hội của kẻ tấn công và các biện pháp phòng thủ cụ thể mà CISO có thể thực hiện.

Thời gian lưu trú của mã độc tống tiền: CISO tìm hiểu sâu về giai đoạn thầm lặng của sự xâm nhập
Các báo cáo sự cố gần đây nhấn mạnh một mô hình quan trọng, lặp đi lặp lại trong các cuộc tấn công mã độc tống tiền: thời gian lưu trú kéo dài trước khi bị phát hiện. Phân tích này mổ xẻ các chỉ số tinh vi và những sai sót chiến lược cho phép kẻ tấn công ẩn náu, làm tăng nguy cơ đánh cắp và mã hóa dữ liệu thảm khốc.

41 Giờ: Điểm Mù MDR Gây Thiệt Hại Hàng Triệu Đô La
Phân tích sâu về một sự cố gần đây, trong đó nhà cung cấp dịch vụ phát hiện và phản hồi được quản lý (MDR) đã bỏ lỡ một cảnh báo quan trọng trong 41 giờ, tạo điều kiện cho một vụ vi phạm đa công ty con và làm nổi bật những điểm yếu mang tính hệ thống trong bảo mật thuê ngoài. Chúng tôi phân tích các phương pháp của kẻ tấn công và đưa ra các biện pháp phòng thủ có thể thực hiện được.
