Ataki są przewidywalne, obrona jest nieprzewidywalna: Dlaczego wykrywalność jest prawdziwą luką w zabezpieczeniach?
Ataki są przewidywalne, ale metody obrony są nieskuteczne. Dowiedz się, dlaczego obserwowalność jest prawdziwą luką w Twoim cyberbezpieczeństwie i jak ją wyeliminować.
Najważniejsze rzeczy, które musisz wiedzieć
- Organizacje nie mają kompleksowego obrazu połączeń między swoimi systemami, aplikacjami i tożsamościami. Utrudnia to śledzenie atakujących i naraża je na naruszenia, które odpowiadają za 66% luk w zabezpieczeniach IT.
- Różnica między wykryciem zagrożenia a jego powstrzymaniem powiększa się. Atakujący reagują na nie w ciągu 29 minut, podczas gdy 51% obrońców potrzebuje godzin lub więcej, aby wyizolować incydenty.
- Skuteczna obrona wymaga proaktywnej strategii powstrzymywania (poprzez usuwanie niepotrzebnych ścieżek i egzekwowanie granic) oraz strategii reaktywnej (poprzez szybką izolację); obie z nich opierają się na kompleksowym monitorowaniu środowiska za pomocą grafiki bezpieczeństwa wspomaganej przez sztuczną inteligencję.
Większość ataków cybernetycznych nie udaje się ze względu na inteligencję i pomysłowość atakujących.

W zdecydowanej większości są one przewidywalne i podążają tymi samymi, typowymi i najmniej opornymi ścieżkami w otoczeniu ofiary.
Nieprzewidywalne pozostaje nie zachowanie atakujących, lecz obrona organizacyjna.
Strategie bezpieczeństwa są często osłabiane przez nieodpowiednią konfigurację, nadmierne uprawnienia, odsłonięte usługi i niemonitorowaną komunikację między systemami.
Gdy organizacje działają w oparciu o zawodne zabezpieczenia zbudowane na niekompletnych mapach, nawet najbardziej przewidywalny atak jest niespodzianką.
Dlaczego obrońcy muszą radzić sobie z mapami bezpieczeństwa, których nie potrafią odczytać?
Nie będzie przesadą stwierdzenie, że osoby stwarzające zagrożenie często mają jaśniejszy obraz powiązań między systemami niż większość zespołów ds. bezpieczeństwa.
W środowiskach hybrydowych i chmurowych większość organizacji nie ma pełnego obrazu komunikacji między aplikacjami, tożsamościami, urządzeniami i obciążeniami. Potrafią zidentyfikować, co się tam znajduje, ale nie są w stanie wiarygodnie zmapować, jak wszystko się ze sobą łączy. Oznacza to również, że nie mogą śledzić ścieżek, którymi może podążać atakujący.
Ten brak widoczności kontekstowej znajduje bezpośrednie odzwierciedlenie w cyberzagrożeniach, które prowadzą do większości naruszeń. Nasze badania nad „luką powstrzymywania” wykazały, że luki w zabezpieczeniach IT znalazły się na szczycie listy zagrożeń bezpieczeństwa (66%), a następnie kradzież danych uwierzytelniających i eskalacja uprawnień (45%).
Nie są to złożone ani nieprzewidywalne wektory ataków; to dobrze poznane podstawy. Z kolei nieoczekiwane luki w zabezpieczeniach, znane jako „luki dnia zerowego”, zajmują znacznie niższą pozycję, bo aż 23%.
Dlaczego więc te znane zagrożenia są nadal głównym powodem większości narażeń, a nie zaawansowane techniki ataków?
Wynika to częściowo z problemu z narzędziami. Starsze metody, takie jak zapory sieciowe, nigdy nie zostały zaprojektowane z myślą o mapowaniu zależności aplikacji i sieci. Nie taki jest cel generowanych przez nie standardowych danych telemetrycznych, dlatego w rezultacie powstaje strategia bezpieczeństwa oparta na poszczególnych systemach ocenianych w izolacji. Oznacza to, że zespoły mogą skutecznie zabezpieczać każdy system, nie zwracając uwagi na to, jak atakujący porusza się między nimi.
Naturalnie atakujący aktywnie wykorzystują te ograniczenia. Celują w słabość w jednym obszarze, aby skupić się na tym, co najważniejsze. Bez ciągłego wglądu w otoczenie, obrońcy nie mają wiarygodnego sposobu na przewidywanie tych ścieżek. W rezultacie rośnie rozdźwięk między detekcją a działaniem. Aby dowiedzieć się więcej o zmianach w pomiarach wydajności w tym obszarze, przeczytaj artykuł „ Cyberbezpieczeństwo potrzebuje nowej miary wydajności ”.
Rosnąca przepaść między wykrywaniem a powstrzymywaniem
Nawet jeśli zespoły bezpieczeństwa potrafią wykryć sygnały zagrożenia za pomocą swoich narzędzi detekcyjnych, często brakuje im możliwości obserwacji niezbędnej do zrozumienia znaczenia tych sygnałów. Budowanie takiego kontekstu marnuje cenny czas, znacząco opóźniając możliwość reakcji.
Nasze badania wykazały, że 95% specjalistów ds. bezpieczeństwa jest przekonanych o swojej zdolności wykrywania nieautoryzowanego ruchu bocznego; jednak tylko 17% potrafi wyizolować zagrożony obszar w czasie niemal rzeczywistym. Większość (51%) nadal potrzebuje kilku godzin lub więcej, aby opanować incydent.
To opóźnienie ma kluczowe znaczenie. CrowdStrike odkrył, że średni czas potrzebny na osiągnięcie ruchu poziomego wynosi obecnie zaledwie 29 minut. Zanim większość organizacji jest gotowa do reakcji, atakujący już się ruszył.
Nawet jeśli atakujący przełamie zabezpieczenia i ustanowi trwałą obecność, niekoniecznie odniesie sukces, jeśli uda się mu uniemożliwić dostęp do ważnych danych i systemów.
Jednak okno czasowe na interwencję się kurczy. Narzędzia AI umożliwiają szybsze i bardziej autonomiczne ataki. To, co wcześniej wymagało czasu, ręcznego wysiłku oraz metody prób i błędów, teraz może być wykonywane zautomatyzowaną szybkością, ponieważ atakujący szybko identyfikują i wykorzystują najsłabsze linie oporu. Aby dowiedzieć się więcej o tych nowych zagrożeniach, przeczytaj o złośliwych programach AI i o tym, jak egzekwują one zasadę Zero Trust.
Rozwiązania takie jak Cloud Mythos i GPT-5.5 zwiększają możliwości atakujących w zakresie szybkiego wykrywania luk w zabezpieczeniach, tworzenia ukierunkowanych exploitów i łączenia ich ze sobą – zwiększając tym samym lukę między wykryciem a reakcją. Ta szybko rosnąca asymetria między szybkością atakujących a reakcją obrońców jest najbardziej niepokojącą konsekwencją, wynikającą ze słabości nowoczesnych mechanizmów obronnych. Aby uzyskać więcej informacji na temat tych nowych zagrożeń, przeczytaj nasz artykuł o złośliwych programach wykorzystujących sztuczną inteligencję.
Przemyślenie postawy obronnej
Dzięki sztucznej inteligencji atakujący stają się szybsi i bardziej precyzyjni, dlatego tradycyjne modele oparte wyłącznie na zapobieganiu i wykrywaniu nie są już wystarczające. Wykrywanie ataków bez możliwości szybkiej reakcji jedynie wydłuża okno możliwości atakującego.
Zwiększenie odporności wymaga fundamentalnej zmiany w sposobie, w jaki organizacje myślą o zapobieganiu atakom po włamaniu do systemów. Zmiana ta ma dwa aspekty, z których oba są kluczowe.
Pierwszym aspektem jest proaktywne powstrzymywanie. Zaczyna się ono od uznania, że naruszenie jest nieuniknione i podjęcia działań w oparciu o to założenie, zanim dojdzie do jakiegokolwiek incydentu. Oznacza to zrozumienie poziomu ryzyka w zakresie łączności i ścieżek oraz ustalenie, czy ryzyko to jest akceptowalne.
Jeśli atak jest niedopuszczalny, organizacje muszą podjąć kroki w celu zminimalizowania ryzyka. Wyeliminować zbędne ścieżki, wyznaczyć granice między systemami i ograniczyć możliwości atakującego, zanim napotka opór. Celem jest utrudnienie poruszania się po środowisku, a nie tylko wejścia do niego.
Drugim aspektem jest reaktywne powstrzymywanie. W przypadku wystąpienia incydentu, szybkość izolacji decyduje o jego wyniku. Proaktywne powstrzymywanie ogranicza możliwości atakującego, podczas gdy reaktywna izolacja całkowicie je eliminuje. Kontrole architektoniczne mające na celu ograniczenie wpływu naruszenia bezpieczeństwa powinny być traktowane jako standardowa infrastruktura, a nie coś dodanego po fakcie. Aby dowiedzieć się więcej o tym, jak mierzyć wydajność w tym obszarze, przeczytaj nasz artykuł na temat nowej miary wydajności cyberbezpieczeństwa.
Żadne z tych podejść nie jest wystarczające; należy je stosować łącznie, aby faktycznie ograniczyć ryzyko poważnych naruszeń.
Obserwacja kompleksowa (obserwowalność) jako podstawa
Zarówno zapobiegawcze, jak i reaktywne ograniczanie zagrożeń opierają się na jednym warunku wstępnym: kompletnym i dokładnym obrazie powiązań między środowiskiem i przyczynami ich powstawania.
Oznacza to wyjście poza proste monitorowanie poszczególnych zasobów i zbudowanie prawdziwie kompleksowego, kompleksowego widoku: widoku, który mapuje interakcje obciążeń, tożsamości i aplikacji oraz identyfikuje najmniej prawdopodobne ścieżki oporu, którymi mógłby podążyć atakujący. Nie da się oddzielić tego, czego się nie widzi, ani wyizolować tego, czego się nie rozumie.
W tym miejscu grafy bezpieczeństwa oparte na sztucznej inteligencji zmieniają sytuację. Mapując zależności w całym środowisku w czasie rzeczywistym, grafy te ujawniają ścieżki, które atakujący najprawdopodobniej wykorzystają.
Ta perspektywa opiera się na rzeczywistej łączności systemów, a nie tylko na teoretycznych wskaźnikach ryzyka. Pozwala to obrońcom priorytetowo traktować segmentację tam, gdzie zapewnia ona największą ochronę, zamiast zabezpieczać zasoby oddzielnie w nadziei, że atakujący wybierze inną drogę.
Ponieważ atakujący coraz częściej polegają na sztucznej inteligencji, aby działać szybciej i precyzyjniej, ten kompleksowy obraz systemu stał się ważniejszy niż kiedykolwiek. Podejścia bezpieczeństwa oparte na grafach wyrównują szanse. Dają one obrońcom ten sam świadomy obraz środowiska, który atakujący po cichu budowali dla siebie, a także pozwalają im szybko zareagować, zanim ruch boczny wymknie się spod kontroli. Więcej informacji o tym, jak sztuczna inteligencja jest wykorzystywana w atakach, można znaleźć w naszym artykule: Eksperci hakują Microsoft Copilot.
Przewidywalne ataki przynoszą efekty tylko w nieprzewidywalnym otoczeniu. Kiedy obrońcy identyfikują i zamykają lukę w widoczności, atakujący tracą swoją mapę.
Przejrzeliśmy, oceniliśmy i sklasyfikowaliśmy najlepsze oprogramowanie antywirusowe.
Możliwość dodawania komentarzy nie jest dostępna.