A fehérkalapos kémtevékenység

Már az elmúlt évben is nagy hangsúlyt fektettünk a CTI (Cyber Threat Intelligence) iránti igények felmérésére, illetve a CTI-megoldások bemutatására. Mostanra be is érett a gyümölcse: egyre több szervezet ismeri fel a kiberhírszerzésben rejlő lehetőségeket, a tényleges védelmi funkciókat, a security analyst csapatok tehermentesítését.

 

75 Almasi Zsolt
Almási Zsolt, a Clico senior rendszermérnöke

Nagy segítség lehet a vállalatok számára egy jól használható, külső információforrás, amely segíti az IT-biztonsági rendszerek mindennapos, hatékonyabb használatát. Ha belegondolunk, hogy mekkora kapacitás kellene ahhoz, hogy folyamatosan figyeljük azt a ma már több mint egymillió forrást, amelyből például a Recorded Future dolgozik, rájöhetünk, hogy kézzel gyűjtve, vagy kevésbé professzionális, ingyenes feed-ek használatával sem jutunk olyan mennyiségű és minőségű információhoz, ami valódi segítséget jelenthet.

Ezek a platformok az IOC- (Indicators of Compromise, a támadási technikákat leíró adatsorok) listái, és a hozzájuk tartozó háttérinformációik miatt kerülnek a középpontba. Értékes tud lenni, ha nemcsak arra támaszkodunk, hogy a tűzfalgyártónk vagy végpontvédelmi megoldásunk milyen támadásokat vagy támadókat ismer, hanem az internet legmélyebb bugyraiból is tudunk információkat szerezni a támadók technológiáiról, és ezeket kontextusba is tudjuk helyezni.

Egy modern CTI-platform már nemcsak a védelmi rendszereinkhez szolgáltat extra információkat, hanem modulárisan, különböző célokra is tudjuk használni a kiterjedt képességeket. A Recorded Future esetén ilyen például az Attack Surface Management, azaz a támadási felületünket monitorozó képesség, amely folyamatosan kívülről vizsgálja az internetet, és rávilágít arra, hogy milyen sérülékenységek, illetve problémák vannak a hozzánk tartozó szerverek, szolgáltatások esetén. Ne várjuk meg azt, amíg egy támadó felfedi és kihasználja ezeket, hiszen mi magunk, proaktívan, a jelzések alapján kezelhetjük a felmerülő problémáinkat.

Leválasztott működés

Nemrég jelent meg a Recorded Future kínálatában egy újdonság, a sandboxolás lehetősége. A sandbox technológia korábban is egy fontos pillére volt a vállalati security elemzéseknek, viszont a Recorded Future esetén külső szolgáltatásként volt csak elérhető. Jelenleg a CTI-platfomon belül, bizonyos szolgáltatásokhoz akár ingyenesen elérhető a Recorded Future Hatching sandbox, amely hasznos információkkal lát el minket azzal kapcsolatban, hogy a fájlról futtatással, illetve statikus elemzéssel konkrétan mit sikerült észlelnie a rendszernek. Például adott esetben azt is megmutatja, hogy melyik malware-családhoz tartozik a bejutni próbáló kártevő. Ezeket kombinálva a rendszeren belül már megtalálható információkkal nagyon ütőképes eszközt kapunk a kezünkbe.

Szintén hasznos lehet, ha felhasználóink adataival kapcsolatosan is kapunk visszajelzéseket. Képzeljük el azt az ideális állapotot, amikor regisztrált felhasználóinknak, vagy céges, belső rendszer esetén a kollégáinknak, egy jól kialakított workflow segítségével tudjuk jelezni, hogy vélhetően kiszivárogtak a belépési adataik. Ezekhez a forrásokat a deep és darkweb különböző piactereiről, illetve egyéb forrásokból is közösen kezelve figyeli a rendszer, és riaszt, amikor szükséges.

A beépülés fontossága

Sokat emlegetjük az integrációt, kicsit vizsgáljuk meg részletesebben: egy jól működő CTI-platform legfontosabb tulajdonsága, hogy a különféle rendszereinkkel is tudjuk integrálni, tud az adott rendszernek értelmezhető, értékes információt átadni. A különbségeket CTI és CTI között főleg akkor fogjuk megtapasztalni, ha az integrációk minőségét vizsgáljuk, illetve azt, hogy ezek egy vagy két irányú integrációk.

A Recorded Future esetén a legtöbb integráció könnyen kezelhető, és API-kulcsok megadásával működnek. Ezek segítségével tudunk többek között különálló rendszerekkel, mondjuk végpontvédelmi megoldásokkal is integrálódni (ilyen például a CLICO portfóliójában található SentinelOne), vagy lehetőségünk van dedikált információelosztó, ún. TIP- (Threat Intelligence Platform) megoldással integrálódni, például az open source MISP-el, amely utána szétosztja az egyes alrendszerek között az infókat. Ezek a komplexebb integrációk, amelyeket TIP- vagy SOAR- (Security Orchestration Automation and Response) irányban hozunk létre, képesek a folyamatainkat automatizálni, és a CTI-platformba közvetlenül nem beköthető rendszereinket is táplálni.

Itt is ChatGPT

Az integrációkon és a korábbi funkciókon felül még egy vadonatúj megoldással újított április közepén a Recorded Future: a nyelvi modell alapú generatív mesterséges intelligencia rendszerek felé is nyitott, elsőként az OpenAI üstökösét, a ChatGPT-t építették be. A platform a rendelkezésére álló óriási mennyiségű adatból és már elkészült elemzői riportokból teljesen önállóan képes (AI és GPT alapokon) saját szöveges riportokat is gyártani. Ezek használatával tovább javítható a rendszer hatékonysága, és még több terhet képes levenni az elemzők válláról. Ugyan a riportkészítés a gyártó szerint, és a használt technológia természetéből fakadóan is igényelhet emberi felülvizsgálatot, de még így is hatalmas mértékben képes csökkenteni az elemzőktől elvárt munkamennyiséget.

Recorded future 2023

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top