Managed Detection and Response (MDR)
Υπηρεσία εξωτερικής ανάθεσης που παρακολουθεί συνεχώς το περιβάλλον σας για απειλές και ανταποκρίνεται ενεργά σε αυτές, όχι απλώς σας ειδοποιεί.
Το MDR συνδυάζει τεχνολογία (εργαλεία ανίχνευσης τερματικών, δικτύου και cloud) με μια ομάδα ανθρώπων που παρακολουθεί, διερευνά και αποκρίνεται σε απειλές όλο το εικοσιτετράωρο. Σε αντίθεση με ένα αυτοδιαχειριζόμενο SIEM ή ένα βασικό εργαλείο παρακολούθησης, το MDR περιλαμβάνει ενεργή απόκριση (για παράδειγμα απομόνωση παραβιασμένης συσκευής) όχι απλώς παραγωγή ειδοποίησης.
Παρακολούθηση SOC 24/7 & MDR →Security Operations Center (SOC)
Ομάδα και πλατφόρμα αφιερωμένη στη συνεχή παρακολούθηση, ανίχνευση και απόκριση σε απειλές ασφαλείας.
Ένα SOC είναι ο συνδυασμός ανθρώπων, διαδικασίας και τεχνολογίας που είναι υπεύθυνος για τη συνεχή παρακολούθηση ασφαλείας ενός οργανισμού. Μπορεί να χτιστεί εσωτερικά ή να ανατεθεί εξωτερικά (όπως η πλατφόρμα επιπέδου SOC της THREAT-WATCH). Ένα λειτουργικό SOC συλλέγει δεδομένα από τερματικά, δίκτυα και υπηρεσίες cloud, τα συσχετίζει για ανίχνευση πραγματικών απειλών και συντονίζει την απόκριση όταν εντοπιστεί κάτι.
Παρακολούθηση SOC 24/7 & MDR →Endpoint Detection and Response (EDR)
Λογισμικό που παρακολουθεί laptop, servers και άλλες συσκευές για κακόβουλη δραστηριότητα και μπορεί να αποκριθεί αυτόματα ή μέσω SOC.
Οι agents EDR τρέχουν σε επιμέρους συσκευές (τερματικά) και καταγράφουν συνεχώς δραστηριότητα (εκτέλεση διεργασιών, συνδέσεις δικτύου, αλλαγές αρχείων) αναζητώντας ενδείξεις παραβίασης. Όταν εντοπιστεί κάτι ύποπτο, το EDR μπορεί να ειδοποιήσει, και σε διαχειριζόμενη ρύθμιση, ένα SOC μπορεί να απομονώσει τη συσκευή από το δίκτυο.
Προστασία Τερματικών (EDR) →Extended Detection and Response (XDR)
Προσέγγιση που συσχετίζει δεδομένα ανίχνευσης από τερματικά, δίκτυο, cloud και email σε μία ενιαία εικόνα, αντί για μεμονωμένα εργαλεία.
Το XDR επεκτείνει την ιδέα του EDR πέρα από τα τερματικά, ενσωματώνοντας σήματα από κίνηση δικτύου, φόρτους εργασίας cloud, συστήματα ταυτότητας και email για να χτίσει μια πληρέστερη εικόνα μιας επίθεσης. Ο στόχος είναι να εντοπιστούν πολυσταδιακές επιθέσεις που δεν θα ήταν εμφανείς από μία μόνο πηγή δεδομένων.
Παρακολούθηση SOC 24/7 & MDR →Απόκριση σε Περιστατικά
Η δομημένη διαδικασία ανίχνευσης, περιορισμού, διερεύνησης και ανάκτησης από περιστατικό ασφαλείας.
Η απόκριση σε περιστατικά ακολουθεί συνήθως έναν κύκλο ζωής: προετοιμασία, ανίχνευση και ανάλυση, περιορισμός, εξάλειψη, ανάκτηση και ανασκόπηση μετά το περιστατικό. Οργανισμοί με προσυμφωνημένο σχέδιο απόκρισης ανακάμπτουν ταχύτερα και με λιγότερη ζημιά.
Απόκριση σε Περιστατικά →Cyber Threat Intelligence (CTI)
Πληροφορίες για ενεργές και αναδυόμενες απειλές, τακτικές επιτιθέμενων και δείκτες παραβίασης, που χρησιμοποιούνται για ανίχνευση και άμυνα.
Η threat intelligence μετατρέπει ακατέργαστα δεδομένα για συμπεριφορά, υποδομή και εργαλεία επιτιθέμενων σε αξιοποιήσιμο πλαίσιο: για παράδειγμα, τροφοδοτώντας γνωστούς κακόβουλους δείκτες σε εργαλεία ανίχνευσης. Η καλή CTI εφαρμόζεται, δεν συλλέγεται απλώς.
Παρακολούθηση SOC 24/7 & MDR →SIEM (Security Information and Event Management)
Πλατφόρμα που συγκεντρώνει και συσχετίζει δεδομένα logs και συμβάντων για υποστήριξη ανίχνευσης απειλών και αναφοράς συμμόρφωσης.
Τα εργαλεία SIEM συγκεντρώνουν logs από firewalls, servers, εφαρμογές και άλλα συστήματα, και εφαρμόζουν κανόνες συσχέτισης για ανάδειξη πιθανώς κακόβουλων μοτίβων. Ένα SIEM από μόνο του παράγει ειδοποιήσεις· χρειάζεται μια ομάδα για να τις διερευνήσει και να αποκριθεί.
Παρακολούθηση SOC 24/7 & MDR →Κυνήγι Απειλών (Threat Hunting)
Η προληπτική αναζήτηση απειλών που ήδη υπάρχουν σε ένα περιβάλλον και δεν έχουν επισημανθεί από αυτοματοποιημένα εργαλεία ανίχνευσης.
Αντί να περιμένουν μια ειδοποίηση, οι κυνηγοί απειλών διαμορφώνουν μια υπόθεση και ερευνούν ενεργά ένα περιβάλλον για να την επιβεβαιώσουν ή να την αποκλείσουν. Αυτό εντοπίζει εξελιγμένους επιτιθέμενους που έχουν αποφύγει ειδικά την αυτοματοποιημένη ανίχνευση.
Παρακολούθηση SOC 24/7 & MDR →Διαχείριση Logs
Η πρακτική συλλογής, αποθήκευσης και ανάλυσης των αρχείων δραστηριότητας ('logs') που παράγονται από συστήματα, εφαρμογές και συσκευές δικτύου.
Τα logs καταγράφουν ποιος έκανε τι, πότε και από πού, σε κάθε σύστημα ενός περιβάλλοντος, και είναι η πρώτη ύλη που συσχετίζει ένα SOC ή SIEM για ανίχνευση απειλών και ανασύσταση όσων συνέβησαν κατά τη διάρκεια ενός περιστατικού.
Παρακολούθηση SOC 24/7 & MDR →Δείκτης Παραβίασης (IOC)
Ένα στοιχείο εγκληματολογικού αποδεικτικού υλικού, όπως μια κακόβουλη διεύθυνση IP, hash αρχείου ή domain, που υποδηλώνει ότι ένα σύστημα έχει παραβιαστεί.
Τα IOC είναι τα συγκεκριμένα, τεχνικά στοιχεία που αναζητούν οι ομάδες ασφαλείας: γνωστές κακόβουλες διευθύνσεις IP, hashes αρχείων που ταιριάζουν με γνωστό malware, ασυνήθιστες εξερχόμενες συνδέσεις ή συγκεκριμένες αλλαγές registry.
Παρακολούθηση SOC 24/7 & MDR →MITRE ATT&CK
Δημόσια διαθέσιμη βάση γνώσης που καταλογογραφεί πραγματικές τακτικές και τεχνικές επιτιθέμενων, χρησιμοποιούμενη ως κοινό πλαίσιο αναφοράς στον κλάδο ασφαλείας.
Το MITRE ATT&CK οργανώνει τη γνωστή συμπεριφορά επιτιθέμενων σε τακτικές (ο στόχος του επιτιθέμενου) και τεχνικές (η συγκεκριμένη μέθοδος που χρησιμοποιείται), βάσει τεκμηριωμένων πραγματικών περιστατικών. Οι ομάδες ασφαλείας το χρησιμοποιούν για να χαρτογραφήσουν την κάλυψη ανίχνευσής τους.
Παρακολούθηση SOC 24/7 & MDR →Sandboxing
Εκτέλεση ενός μη έμπιστου αρχείου ή προγράμματος σε απομονωμένο περιβάλλον για παρατήρηση της συμπεριφοράς του χωρίς κίνδυνο για το πραγματικό σύστημα.
Το sandboxing επιτρέπει σε εργαλεία ασφαλείας να ενεργοποιήσουν ένα ύποπτο συνημμένο email ή λήψη πρώτα σε ένα αναλώσιμο, απομονωμένο εικονικό περιβάλλον, παρατηρώντας τι πραγματικά κάνει πριν αποφασίσουν αν θα το επιτρέψουν σε πραγματικά συστήματα.
Προστασία Τερματικών (EDR) →Ψηφιακή Εγκληματολογία
Η επιστημονική διαδικασία συλλογής, διατήρησης και ανάλυσης ψηφιακών αποδεικτικών στοιχείων για να προσδιοριστεί τι συνέβη κατά τη διάρκεια ενός περιστατικού ασφαλείας.
Η ψηφιακή εγκληματολογία ανασυνθέτει τις ενέργειες, το σημείο εισόδου και την έκταση πρόσβασης ενός επιτιθέμενου εξετάζοντας logs, μνήμη, εικόνες δίσκου και κίνηση δικτύου, ακολουθώντας αυστηρές διαδικασίες χειρισμού αποδεικτικών στοιχείων ώστε τα ευρήματα να αντέχουν για νομικούς ή ασφαλιστικούς σκοπούς.
Απόκριση σε Περιστατικά →