La plataforma de análisis de malware de CISA podría representar una mejor amenaza para Intel
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) brindó a las organizaciones un nuevo recurso para analizar archivos, URL y direcciones IP sospechosos y potencialmente maliciosos al lanzar a principios de esta semana su plataforma Malware Next-Gen Analysis, disponible para todos.
La pregunta ahora es cómo las organizaciones y los investigadores de seguridad utilizarán la plataforma y qué tipo de nueva inteligencia sobre amenazas permitirá más allá de la que está disponible a través de VirusTotal y otros servicios de análisis de malware.
La plataforma Malware Next-Gen utiliza herramientas de análisis dinámicas y estáticas para analizar las muestras enviadas y determinar si son maliciosas. Brinda a las organizaciones la oportunidad de obtener información oportuna y procesable sobre nuevas muestras de malware, como la funcionalidad y acciones que una secuencia de código puede realizar en un sistema víctima, dijo CISA. Dicha información puede ser crítica para los equipos de seguridad empresarial para la búsqueda de amenazas y la respuesta a incidentes, dijo la agencia.
«Nuestro nuevo sistema automatizado permite a los analistas de caza de amenazas de ciberseguridad de CISA analizar, correlacionar, enriquecer datos y compartir conocimientos sobre amenazas cibernéticas con socios», dijo Eric Goldstein, subdirector de ciberseguridad de CISA, en un comunicado. declaración preparada. «Facilita y respalda una respuesta rápida y eficaz a las amenazas cibernéticas en evolución y, en última instancia, protege la infraestructura y los sistemas críticos”.
Desde CISA desplegó la plataforma En octubre pasado, aproximadamente 400 usuarios registrados de varias agencias federales, estatales, locales, tribales y territoriales de EE. UU. enviaron muestras a Malware Next-Gen para su análisis. De los más de 1.600 archivos que los usuarios han enviado hasta ahora, CISA identificó alrededor de 200 como archivos o URL sospechosos.
Con la decisión de CISA esta semana de hacer que la plataforma sea accesible para todos, cualquier organización, investigador de seguridad e individuo puede enviar archivos maliciosos y otros artefactos para análisis e informes. CISA solo pone análisis a disposición de los usuarios registrados en la plataforma.
Según Jason Soroko, vicepresidente senior de producto del proveedor de gestión del ciclo de vida de certificados Sectigo, la promesa de la plataforma Malware Next-Generation Analysis de CISA radica en los conocimientos que potencialmente puede proporcionar. «Otros sistemas se centran en responder a la pregunta: ‘¿Se ha visto esto antes y es malicioso?'», señala. «El enfoque de CISA podría terminar teniendo una prioridad diferente para decir: ‘¿Es este ejemplo malicioso? ¿Qué hace? ¿Se ha visto esto antes?'».
Plataforma de análisis de malware
Actualmente hay varias plataformas disponibles (VirusTotal es la más popular) que utilizan múltiples escáneres antivirus, así como herramientas de análisis estáticas y dinámicas para analizar archivos y URL en busca de malware y otro contenido malicioso. Estas plataformas sirven como una especie de recurso centralizado para muestras de malware conocido y comportamiento asociado que los investigadores y equipos de seguridad pueden utilizar para identificar y evaluar los riesgos asociados con el nuevo malware.
Se desconoce qué tan diferente será el Malware Next-Gen de CISA de estas ofertas.
«En este momento, el gobierno de EE. UU. no ha detallado qué lo diferencia de otras opciones de análisis de entorno sandbox de código abierto disponibles», dice Soroko. El acceso que brinda a los usuarios registrados para analizar el malware dirigido a agencias gubernamentales de EE. UU. podría ser valioso, afirma. “El motivo de participación sería acceder al análisis detallado de CISA. Queda por ver para aquellos de nosotros fuera del gobierno de EE. UU. si esto es mejor o tan bueno como otros entornos de análisis de código abierto”.
Hacer la diferencia
Callie Guenther, gerente senior de investigación de amenazas cibernéticas en Critical Start, dice que es posible que algunas organizaciones inicialmente duden un poco en compartir muestras y otros artefactos con una organización administrada por el gobierno debido a la confidencialidad de los datos y problemas de cumplimiento para transmitir en la plataforma. Pero el beneficio potencial desde una perspectiva de inteligencia de amenazas podría fomentar la participación, señala Günther. «La decisión de compartir con CISA probablemente considerará el equilibrio entre mejorar la seguridad colectiva y proteger la información confidencial».
CISA puede diferenciar su plataforma y agregar valor invirtiendo en funciones que le permitan detectar muestras de malware que evaden el sandbox, afirma Saumitra Das, vicepresidente de ingeniería de Qualys. «CISA debería intentar invertir tanto en la clasificación de muestras de malware basada en IA como en técnicas de análisis dinámico a prueba de manipulaciones… que podrían permitir una mejor detección. [indicators of compromise],» él dice.
Un mayor enfoque en el malware dirigido a sistemas Linux también sería una gran mejora, afirma Das. “Actualmente, la atención se centra principalmente en los ejemplos de Windows de los casos de uso de EDR, pero con [Kubernetes] «Con la creciente migración nativa a la nube, el malware de Linux está en aumento y su estructura es significativamente diferente del malware de Windows», afirma.
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/cisa-s-new-malware-analysis-platform-could-enable-better-threat-intelligence