1728559708
2024-10-10 11:04:00
Sam Woodcock 氏、クラウド戦略シニア ディレクター 11:11 システムソフォスによると、セキュリティ侵害を経験した組織の 83% が、事前に目に見える警告兆候を示しており、炭鉱のカナリアを無視していたことがわかります。さらに、侵害の 70% は成功しており、攻撃者は組織のデータを暗号化してアクセスを阻止していました。
11:11 Systems は、オンプレミスおよびクラウドのバックアップ サービスを提供しています。たとえば、SteelDome のを使用した顧客の非構造化オンプレミス データのストレージがあります。 インフィニボールト オンプレミスのデータのストレージ、保護、リカバリのためのストレージ ゲートウェイ。 Azure の場合は 11:11 DRaaS (サービスとしての障害復旧)、AWS の場合は、Veeam Cloud Connect の 11:11 Cloud Backup、Microsoft 365 の 11:11 Cloud Backup、および 11:11 Cloud Object Storage があります。
私たちはウッドコック氏に、これらの兆候と、影響を受ける組織がそれらに対して何をすべきかについて尋ねました。
ブロックとファイル: これらはどのような警告サインでしたか?
サム・ウッドコック
サム・ウッドコック: 警告標識にはさまざまな形があり、単独で、またはさまざまな組み合わせで観察できます。典型的な警告兆候の例としては、過剰または異常なネットワーク トラフィック、ログイン試行失敗の急増、異常なシステム アクティビティ、異常なファイル アクセス パターン、セキュリティ ツールやエンドポイント デバイス ソリューションからのアラートなど、異常なネットワーク アクティビティが挙げられます。
ブロックとファイル: なぜ表示されなかったのですか?
サム・ウッドコック: 通常、警告サインはさまざまな理由で見逃される可能性がありますが、最も一般的な理由の 1 つは「警戒疲れ」です。組織の 40% は、毎日 10,000 件を超えるセキュリティ警告を受信しています。この膨大な量の情報により、組織はセキュリティ ソリューション セットから生成されたすべての指標を適切に処理して対応することができなくなります。
第 2 に、組織は多くの場合、セキュリティ テクノロジーへの投資の必要性を認識しています。ただし、これらのツールからのアラートや情報を解釈して対応するために必要なセキュリティに関する重要な専門知識は、供給が少なく需要が高いことがよくあります。その結果、重要なアラートおよび監視情報をトリアージして対応するための専門知識が組織内に不足する可能性があります。また、組織はセキュリティ インシデントを監視、対応、トリアージするための 24 時間 365 日の完全な対応力を備えていない可能性があります。そのため、攻撃を防ぐための重要な信号や機会を逃してしまいます。
ブロックとファイル: どうやってそれらが見られたのでしょうか?
サム・ウッドコック: 脅威を検出して対応するには、セキュリティ ツール、監視、セキュリティの専門知識、24 時間 365 日の対応範囲、堅牢なプロセス、予防的および事後的な対策の組み合わせが必要です。ベスト プラクティスは、予防的なセキュリティ ソリューションと事後的なデータ保護およびサイバー リカバリ ソリューションを組み合わせた多層アプローチを採用することです。
組織にとって、アプリケーションとセキュリティ環境内に存在する可能性のあるギャップとリスクを理解するために、プロアクティブな脆弱性評価と侵入テストを実行することも重要です。あらゆるアプローチの重要な部分は、ログとテレメトリのデータをセキュリティ情報およびイベント管理 (SIEM) システムに一元化することです。さまざまなプラットフォームや物理的な場所で実行されているアプリケーションやワークロード全体のログとリアルタイムのアラート データを集約します。効果的な SIEM ソリューションを導入した場合、組織は、そのようなシステムからのパターンや情報を観察して対応するためのセキュリティの専門知識と対応範囲にも投資する必要があります。
ブロックとファイル: このような兆候が見られた場合、企業は何をすべきでしょうか?
サム・ウッドコック: 組織は、脅威を軽減し、脅威のさらなる拡大を防ぐために、体系的かつ戦略的な方法で直ちに対応する必要があります。緊急性があるため、組織は、脅威を見逃したり、脅威の範囲が拡大したりしないように、本質的に 24 時間 365 日対応するファーストまたはサードパーティのセキュリティ専門知識に投資する必要があります。
あらゆるアプローチの最初のステップは、セキュリティ ツールによって作成されたアラートまたはログを調査し、脅威が実際の脅威であるか誤検知であるかを検証することです。脅威が真陽性の場合、攻撃の拡散や移動を防ぐために、影響を受けるシステムを直ちに隔離して隔離する必要があります。インシデント対応チームと計画を立てることは、必要な対応を調整し、問題を解決して修復するために不可欠です。迅速な解決と回復には、人材、プロセス、テクノロジーを組み合わせて連携することが不可欠です。
ブロックとファイル: 11:11 システムはここで役に立ちますか?
これは、脅威をリアルタイムで理解し、それに応じて対応し、インシデントを解決するための実用的な修復情報を提供するためです。当社のマネージド セキュリティ サービス アプローチと組み合わせることで、11:11 にはデータ保護、災害復旧、サイバー回復力における深い伝統があり、システム、ワークロード、アプリケーションのエンドツーエンドのマネージド リカバリを提供する機能が備わっています。
このマネージド リカバリ ソリューション セットは、ビジネスの最も重要な資産を迅速にリカバリするためのテストおよび検証済みのリカバリ プランを使用して、重要なデータ資産をリアルタイムで確実に保護するために不可欠です。
***
コメント
生成型 AI セキュリティ エージェントは、ネットワーク トラフィックと IT システムをスキャンして、「過剰または異常なネットワーク トラフィック、失敗したログイン試行の急増、異常なシステム アクティビティ、異常なファイル アクセス パターン」を検出し、IT システムの警告サインを探すために使用できるようです。のように。このエージェントは、「セキュリティ ツールおよびエンドポイント デバイスからのアラート」システムからアラートを受信する可能性もあります。
ここでの前提条件は、エージェントが通常のネットワーク トラフィック レート、ファイル アクセス パターン、ログイン試行レベルを理解していることです。
このようなエージェントは、これらの入力をまとめて、誤検知または本物検知の評価プロセスで分析することができるため、セキュリティ チームまたはセキュリティ担当者が「警戒疲れ」を克服し、脅威環境をより理解して、より効果的に脅威に対処できるように支援します。 。
「影響を受けたシステムは直ちに隔離され、隔離されるべきである」という考えはもちろん賢明ですが、広範囲に影響を与える可能性があります。たとえば、ERP データベースが攻撃され、隔離する必要があるということは、ERP システムがないことを意味します。実際の攻撃が混乱やパニックを引き起こすのを防ぐために、マルウェア攻撃の検出と対応は慎重かつ徹底して計画、テスト、リハーサルを行う必要があるというのは、非常に良い考えのように思えます。
信頼性が高くクリーンなデータ コピーと再起動可能な IT システム コンポーネントを用意することは、マルウェア攻撃に効果的に対応するための前提条件と思われます。
このようなマルウェア脅威エージェントはさらに多くのことを行う可能性があり、Rubrik などのサイバーセキュリティ サプライヤーはすでにこれらの方向に沿って考えていると確信しています。
#アラート疲れの時代にマルウェアの兆候を発見 #ブロックとファイル