La nueva solución de Mandiant permite la búsqueda de amenazas para una defensa proactiva
El proveedor de seguridad cibernética propiedad de Google, Mandiant, lanzó Mandiant Proactive Exposure Management, un conjunto de productos y servicios diseñados para ayudar a las organizaciones a enfocarse en los «riesgos vulnerables» y no solo en ellos. vulnerabilidades.
«Las exposiciones van más allá de las vulnerabilidades y son puntos de entrada potencialmente explotables que pueden ser utilizados por un atacante para obtener un compromiso inicial en un ecosistema organizacional o de cadena de suministro», dijo Michael Armistead, director de gestión de productos salientes en Google Cloud Security. “Un riesgo puede ser una vulnerabilidad, una configuración incorrecta del servidor o un control de seguridad al que le faltan ciertas detecciones. Indicadores de compromiso (IOC) o tácticas, técnicas y procedimientos comúnmente utilizados por los actores de amenazas (TTP).
Las amenazas pueden ser software vulnerable, cero diascredenciales robadas, activos desconocidos, falta de autenticación multifactor y dominio Error de tipeoa Armistead.
Con un enfoque holístico de la seguridad empresarial en lugar de soluciones puntuales dispares, la gestión de exposición de Mandiant implica escanear los activos de la empresa para saber qué está expuesto, quién los está atacando, su capacidad para tratar y atacar, y si un ataque está ocurriendo en tiempo real. lugar.
«Las organizaciones están lidiando con grandes superficies de ataque y volúmenes históricos de vulnerabilidades, con definiciones de vulnerabilidad que se extienden más allá de CVE desde NVD», dijo Erik Nost, analista de Forrester. «Los profesionales de la seguridad tienen que preocuparse cada vez más por las configuraciones incorrectas, los puntos de referencia, las infracciones de políticas, etc., porque a veces no se debe priorizar un parche, sino un control ineficaz o débil que se debe corregir».
Exposición Discovery combinado con inteligencia de amenazas global
El primer paso en la nueva solución de Mandiant es obtener información sobre todos los activos de la empresa al combinar la detección de riesgos con la inteligencia de amenazas global. Esto incluye la detección y clasificación de activos críticos para el negocio, la evaluación de vulnerabilidades, IOC y configuraciones erróneas, y la enumeración de amenazas.
Esta visibilidad de la superficie de ataque se logra a través de las tecnologías internas estándar de la industria de Mandiant, como la gestión de superficie de ataque externo (EASM), la gestión de superficie de ataque cibernético (CAASM) y la gestión de postura de seguridad en la nube (CSPM).
“Con la gestión de exposición proactiva, nos encontramos con nuestros clientes en el lugar en el que se encuentran en su viaje de seguridad cibernética; Trabaje con ellos para crear un programa basado en la pila de seguridad existente, la cantidad de personal calificado y el presupuesto. Además de EASM, CAASM y CSPM, la solución también ofrece un servicio de protección de riesgos digital, simulación de lesiones y ataques, así como capacidades de red team, capacitación y tutoría”, agregó Armistead.
Como segunda etapa de este enfoque, Mandiants Exposure Management combina inteligencia de amenazas de múltiples fuentes para proporcionar a los equipos de seguridad una comprensión de las técnicas de reconocimiento inicial de un atacante y todo el ciclo de vida del ataque. Esto ayuda a los equipos a priorizar la reducción de la exposición de forma informada y basada en el riesgo.
«La solución compara más de 250 fuentes de datos, incluida Mandiant Threat Intelligence, la base de datos nacional de vulnerabilidades de NIST, el catálogo de vulnerabilidades explotadas conocidas de CISA y el contenido personalizado creado por Mandiant para asignar niveles de gravedad y brindar orientación para la remediación de riesgos», agregó Armistead.
La información de tratamiento de Mandiant se divide en cuatro categorías, incluida la información de violación de datos de la telemetría anual de más de 1100 implementaciones de respuesta a incidentes; inteligencia adversaria de 385 analistas de inteligencia global e investigadores de seguridad y muestras diarias de malware; Inteligencia artificial de modelos ML desarrollados para extraer información de archivos binarios relacionados con ataques; e inteligencia operativa de cuatro Centros de Operaciones de Amenazas Cibernéticas internacionales que atienden a los clientes a través de las ofertas de Detección y Respuesta Administradas (MDR) de Mandiant.
«Al aprovechar todas estas fuentes de amenazas, Mandiant puede seleccionar la inteligencia de amenazas más relevante para los clientes en tiempo real», agregó Armistead.
Pentesting y alertas de intrusión en tiempo real
Después de identificar el alcance de la superficie de ataque y las áreas del panorama de amenazas en las que centrarse, la nueva solución de Mandiant brinda la capacidad de probar y validar continuamente la eficacia de los controles de seguridad de la organización.
El pruebas de penetración incluye la emulación de ataques utilizando tácticas, técnicas y procedimientos (TTP) del mundo real utilizados por los oponentes en la naturaleza.
Durante un equipo rojo o una prueba de penetración, los consultores y clientes de Mandiant acuerdan conjuntamente los objetivos de la misión mientras simulan los comportamientos del atacante o TTP a lo largo del ciclo de vida del ataque.
“Al comienzo del enfrentamiento, agotarán la superficie de ataque comprobable para identificar activos potencialmente vulnerables utilizando varias herramientas y técnicas de inteligencia de código abierto para el reconocimiento inicial. Luego, los asesores intentarán obtener acceso inicial mediante la explotación de vulnerabilidades o mediante ataques de ingeniería social”, agregó Armistead.
Dependiendo del objetivo de la misión acordada, los asesores pueden desplegar infraestructura de comando y control (C&C) o moverse lateralmente. Este proceso continúa hasta que el equipo completa el objetivo de la misión.
Armistead dice que los clientes que desean administrar las pruebas ellos mismos pueden usar Mandiant Security Validation para emular los TTP de los actores de amenazas a lo largo del ciclo de vida del ataque.
La validación de seguridad de Mandiant verifica que las alertas de los controles existentes de un cliente estén habilitadas o bloqueen ataques específicos, lo que a su vez identifica brechas, configuraciones incorrectas y oportunidades de optimización.
Mandiant también utiliza el análisis de brechas de seguridad para hacer coincidir los IOC con los eventos de seguridad registrados en el entorno de un cliente. Esto se logra a través de una combinación de inteligencia de amenazas, análisis y ML de Mandiant que combina los IOC seleccionados recuperados de medidas de respuesta a incidentes activas y en curso con los IOC en el entorno de un cliente. Si hay un desencadenante relevante, se informa a los equipos de seguridad de un posible ataque.
“Establecer un programa de gestión de exposición permite a los CISO y líderes de seguridad pasar de una postura de seguridad totalmente reactiva a una proactiva. En lugar de hablar de riesgos teóricos, la seguridad puede motivar a las partes interesadas a tomar medidas contra amenazas y riesgos muy específicos y conocidos”, dijo Armistead.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3693452/mandiants-new-solution-allows-exposure-hunting-for-a-proactive-defense.html#tk.rss_news