
13.000.
Esse é o número de vítimas de ransomware que a Recorded Future observou nos últimos dois anos.
Observar os ataques de ransomware quase em tempo real a empresas, organizações sem fins lucrativos e agências governamentais fez com que eu, assim como muitos profissionais de segurança e diretores de conselhos, ponderasse como e por que a defesa cibernética continua perdendo essa luta específica. Adversários como Intertravamento e Ransom Hub continuaram a sua marcha bem sucedida para a riqueza ao longo dos últimos 18 meses. O multibilionário pergunta é: “Como?”
Cão de Sangue e o conceito de gráfico defensivo estreou há mais de uma década e ainda mantém uma vibrante comunidade de código aberto. Gerenciamento contínuo de exposição a ameaças (CTEM) (e gerenciamento de caminhos de ataque) é uma categoria estabelecida de fornecedores cibernéticos, mas as equipes de ransomware estão comprovadamente comendo o almoço de muitas organizações.
Vamos explorar os problemas (que são relativamente fáceis de enumerar) e uma solução (mais difícil): modelar a defesa à medida que os atacantes do gráfico realmente atravessam, na velocidade com que a atravessam, o que, é claro, envolve inteligência.
O Barômetro
O ransomware é um barómetro sólido do sucesso defensivo operacional, especificamente porque, ao contrário da espionagem, é barulhento, motivado financeiramente e oportunista. Certamente, o ransomware também se beneficia de um ecossistema ideal, incluindo economia de pagamentos, manuais de seguros cibernéticos e refúgios jurisdicionais seguros, que ajudam a incentivar as gangues de ransomware a encontrar os caminhos de ataque mais baratos. Atores relativamente inexperientes podem adquirir ferramentas básicas e alcançar as joias da coroa. Isso altamente repetido Ransomware como serviço (RaaS) dinâmica é um veredicto sobre a disponibilidade de caminhos de ataque, independentemente dos incentivos de pagamento.
Os dois anos anteriores de dados do Recorded Future revelaram 834 famílias (ou marcas) exclusivas de ransomware. O manual de ransomware só está se tornando mais eficaz com o tempo, especialmente à medida que proliferam as regulamentações de conformidade de privacidade de dados regionais e específicas do setor. O impacto do risco agora tem menos a ver com interrupções operacionais, à medida que a resiliência do backup offline aumentou, e está mais diretamente focada na falha legal ou de conformidade de perder informações protegidas por lei.
O que há em um gráfico?
É útil visualizar uma organização como um gráfico interconectado de nós e arestas, incluindo hosts, configurações, credenciais e muito mais. Os adversários tentam percorrer o gráfico e identificar quaisquer pontos fracos disponíveis que, quando combinados (através de caminhos de ataque), levam a impactos de risco.
Se a defesa operacional mudar o foco das listas e categorias orientadas para a conformidade, e modelarmos o ambiente como um gráfico, compreenderemos e corrigiremos melhor os caminhos de ataque para prevenir o ransomware? Somente se conseguirmos igualar a velocidade do adversário.
Para uma empresa, o gráfico é combinatorialmente grande, muda a cada hora e os humanos não conseguem mantê-lo ou consultá-lo no ritmo em que os invasores o percorrem. Os gráficos fornecem a estrutura. A inteligência contra ameaças fornece os pesos de borda e os agentes de IA fornecem a velocidade. Na prática, isso significa que os agentes recalculam os caminhos de ataque sempre que o gráfico muda, testam se uma técnica adversária recém-relatada realmente atravessa seu ambiente e empurram o ponto de estrangulamento para o topo da fila de remediação, continuamente, sem esperar por um analista.
O ransomware Interlock é um bom exemplo de caminho de ataque. A Interlock usa diversas táticas para adquirir acesso não autorizado. Um de seus favoritos é Engenharia social estilo ClickFix: um CAPTCHA falso convence um usuário a colar um comando na caixa de diálogo Executar do Windows ou no PowerShell, que executa malware que coleta credenciais, e o grupo se move lateralmente a partir daí. Esse acesso inicial é livre de CVE no ponto de entrada e não aparece em nenhuma lista de vulnerabilidades. Todo o caminho consiste em bordas de identidade e configuração. Um defensor com uma lista de vulnerabilidades perfeita e totalmente corrigida não tem visibilidade do caminho que o Interlock realmente segue.
Esse é um exemplo de caminho de ataque. O Interlock emprega vários caminhos de ataque, e as técnicas e procedimentos do grupo mudam constantemente para garantir o sucesso contínuo contra adaptações defensivas.
Agora multiplique esses já numerosos caminhos de ataque em cerca de 800 grupos de ransomware. As permutações causam rapidamente um questão de complexidade para defensores. Listas e categorias não conseguem acompanhar o ritmo ofensivo, que é o que o gerenciamento de exposição precisa resolver.
A solução
CTEM eficaz significa descobrir e remediar caminhos de ataque antes do adversário. A peça Breach and Attack Simulation (BAS) requer atualizações constantes para percorrer o gráfico e realizar a validação do controle. Um instantâneo do comportamento do adversário pode ser útil por uma semana, mas as táticas e os procedimentos variam, de modo que o instantâneo se deteriora rapidamente. Emular caminhos de ataque adversários com fidelidade e pontualidade limpas requer uma coleta de inteligência ampla e oportuna.
Os códigos MITRE ATT&CK, por exemplo, podem ajudar os analistas a compreender os padrões, mas a automatização das cadeias de caminho de ataque requer procedimentos e detalhes específicos do adversário.
E daí? E agora?
Para evitar impactos de risco de ransomware, há três perguntas oportunas para executivos de negócios.
- Estamos examinando a qualidade das soluções CTEM? Como um novo tipo de aresta entra no gráfico e quanto tempo leva? Se a resposta for “atualizações trimestrais de conteúdo”, o gráfico é um museu e um belo registro do que aconteceu durante uma violação.
- Como estamos investindo agora em P&D de agentes para construir confiança nas implantações de produção e garantir a integridade das obrigações de conformidade?
- Quando podemos implantar recomputação contínua de caminhos de ataque, pontuação de borda de gráfico ponderada por inteligência e validação de agentes de novos caminhos com filas de remediação de pontos de estrangulamento?
O placar é atualizado em tempo real e os veredictos são públicos. A única questão em aberto é se a defesa cibernética será recalibrada antes que a pontuação mude novamente.





