Ataques cibernéticos en evolución, alerta de fatiga que lleva al agotamiento de DFIR, riesgo regulatorio
La evolución del delito cibernético está ejerciendo una gran presión sobre los equipos de análisis forense digital y respuesta a incidentes (DFIR), lo que genera un agotamiento significativo y posibles riesgos regulatorios. eso es ruidoso Encuesta sobre el estado de la empresa DFIR de 2023 realizada por Magnet Forensicsun desarrollador de soluciones de investigación digital.
La empresa encuestó a 492 profesionales de DFIR en América del Norte y Europa, Medio Oriente y África que trabajan en organizaciones en industrias como tecnología, manufactura, gobierno, telecomunicaciones y atención médica. Los encuestados describieron el panorama actual del delito cibernético como uno que está evolucionando más allá del ransomware y que afecta su capacidad para investigar amenazas e incidentes, según Magnet Forensics.
La fatiga de la alarma provoca el agotamiento del DFIR, la automatización es valiosa para las funciones del DFIR
Más de la mitad (54 %) de los profesionales de DFIR encuestados dijeron que se sienten agotados en el trabajo, y el 64 % dijo que la fatiga de alerta e investigación es probablemente un factor contribuyente. El aumento de las investigaciones y los datos asociados es una preocupación «importante» o «extrema» para las organizaciones, según el 45 % de los encuestados, mientras que el 42 % identificó la evolución de las técnicas de ciberataque como una preocupación «importante» o «extrema» para sus investigaciones. Esto corresponde a un aumento del 50% sobre ese Informe DFIR sobre el estado de la empresa de 2022. «Una consecuencia muy real es que lleva demasiado tiempo identificar la causa raíz de los ataques», dijo el informe de 2023. «Esto puede generar consecuencias más costosas y prolongadas para las organizaciones, al mismo tiempo que dificulta la recuperación de estos ataques». para aprender y prepararse para incidentes futuros”. Por lo tanto, es más probable que la mayoría de las organizaciones representadas en la encuesta subcontraten al menos algunas investigaciones de DFIR.
El estrés y el agotamiento han impactado a los profesionales de la ciberseguridad durante varios años, con investigaciones a partir de 2022 Resaltar el impacto de la sobrecarga de información y el agotamiento en el desempeño del SOC. Los encuestados de Magnet Forensics generalmente estuvieron de acuerdo en que la gestión del agotamiento y la fatiga de las alarmas que enfrentan los profesionales de DFIR se ve obstaculizada por los desafíos de reclutamiento y contratación, así como por las dificultades de incorporación y la falta de automatización. Una mayor inversión en automatización sería «muy» o «extremadamente» valiosa para una variedad de capacidades de DFIR, incluida la adquisición remota de puntos finales de destino y el procesamiento de evidencia digital, dijo la mitad de los encuestados.
Si bien la automatización como la Orquestación, Automatización y Respuesta de Seguridad (SOAR) ya está presente en muchos SOC, estas soluciones organizan y automatizan los runbooks de ciberseguridad mediante telemetría, cumplimiento y otras herramientas, según el informe. «Aunque son importantes para la contención y corrección de amenazas, estas actividades relacionadas con runbooks son distintas de las que realizan las soluciones de automatización forense digital, que ejecutan una canalización de transformación de datos al orquestar, automatizar, ejecutar y monitorear flujos de trabajo forenses», agregó. Sigue existiendo una oportunidad para que las inversiones en automatización forense digital permitan mejoras valiosas en los resultados de DFIR, pero las plataformas de automatización deben adaptarse mejor para maximizar la compatibilidad con la orquestación de los flujos de trabajo de alerta y respuesta que ya existen.
Las cargas de trabajo de DFIR exponen a las organizaciones a riesgos regulatorios
La presión de la carga de trabajo de DFIR expone a las organizaciones a mayores riesgos normativos, en particular las normas relacionadas con la notificación de incidentes, encontró la investigación. Dos tercios (67 %) de los encuestados dijeron que su rol se vio afectado por las nuevas leyes de informes, pero casi la mitad (46 %) dijo que su carga de trabajo significa que no tienen tiempo para comprender las regulaciones de seguridad cibernética.
«Idealmente, los reglamentos deberían ser leídos e interpretados por profesionales legales que puedan ‘traducirlos’ en información clara y procesable para los usuarios de DFIR», afirma el informe. Cuando no es posible obtener una interpretación oficial de la ley, los líderes de DFIR deben asegurarse de que los equipos tengan los recursos que necesitan para leer y digerir la información, complementados con acceso limitado a asesoría legal para requisitos particularmente confusos, agregó.
Exfiltración de datos/robo de IP, principales incidentes BEC
La exfiltración de datos/robo de IP es el incidente de seguridad más común experimentado por los encuestados, y el 35 % de los encuestados dijo que su organización se encuentra con este tipo de incidente de seguridad con «bastante» o «mucha» frecuencia. Compromiso de correo electrónico comercial (BEC) es el segundo más común (34 %) y ahora es más frecuente que el ransomware, que fue la principal amenaza de seguridad en el informe del año pasado. Sin embargo, los puntos finales infectados con ransomware aún tienen el mayor impacto en las organizaciones, según la encuesta.
Las amenazas BEC en evolución son una tendencia notable. En Enero, Los investigadores de seguridad demostraron cómo el chatbot ChatGPT y el modelo de generación de lenguaje natural GPT-3 que utiliza se pueden usar para hacer que los ataques de ingeniería social como las estafas BEC sean más difíciles de detectar y más fáciles de llevar a cabo. Demostró que los atacantes no solo pueden usar la tecnología para generar variaciones únicas del mismo cebo de phishing con una ortografía gramaticalmente correcta y similar a la humana, sino que también pueden construir cadenas de correo electrónico completas para hacer que sus correos electrónicos sean más convincentes e incluso pueden generar mensajes usando la escritura. estilo de personas reales basado en ejemplos proporcionados de su comunicación.
en agosto de 2022, Los estafadores de BEC omitieron la autenticación multifactor de Microsoft 365 (MFA) para obtener acceso a la cuenta de un administrador de la tienda antes de agregar un segundo dispositivo de autenticación para el acceso persistente. Según los investigadores, la campaña fue generalizada y se centró en grandes transacciones de hasta varios millones de dólares a la vez.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3688228/evolving-cyberattacks-alert-fatigue-creating-dfir-burnout-regulatory-risk.html#tk.rss_news