Dar visai neseniai daugelis organizacijų kibernetinį saugumą suprato gana paprastai – pakanka įsidiegti patikimą antivirusinę programą, reguliariai atnaujinti sistemas ir tikėtis, kad to užteks apsisaugoti nuo įsilaužėlių. Tačiau šiandien tokio požiūrio jau nebepakanka.
Įmonės vis daugiau veiklos perkelia į debesiją, darbuotojai dirba nuotoliu, o kibernetiniai nusikaltėliai pasitelkia vis pažangesnius įrankius. Dirbtinis intelektas leidžia greičiau rengti sukčiavimo kampanijas, automatizuoti atakas ir kurti vis sudėtingesnę kenkėjišką programinę įrangą. Todėl šiandien svarbiausia tampa ne tik užkirsti kelią įsilaužimams, bet ir kuo anksčiau juos aptikti bei operatyviai į juos reaguoti.
Kodėl vien antivirusinės nebepakanka?
Ilgą laiką pagrindinis kibernetinio saugumo tikslas buvo neleisti įsilaužėliams patekti į organizacijos sistemas. Tačiau, anot NOD Baltic vyresniojo kibernetinio saugumo inžinieriaus ir ESET eksperto Ramūno Liuberto, šiandien net ir pažangiausi saugumo sprendimai negali garantuoti, kad sudėtinga ataka niekada neapeis apsaugos priemonių.
„Kibernetinį saugumą galima palyginti su namų apsauga. Net ir pačios tvirčiausios durys ar spynos negarantuoja, kad niekas niekada neįsilauš. Jei taip vis dėlto nutinka, svarbiausia ne tai, kokios spynos buvo sumontuotos, o kaip greitai pastebime įsibrovimą ir užkertame kelią didesnei žalai“, – sako ekspertas.
Jo teigimu, organizacijoms šiandien nebeužtenka vien investuoti į prevenciją. Ne mažiau svarbu nuolat stebėti IT aplinką, kuo anksčiau aptikti grėsmes ir operatyviai reaguoti į incidentus.
„Didžiausias pokytis įvyko ne technologijose, o požiūryje. Anksčiau pagrindinis tikslas buvo sustabdyti kiekvieną bandymą įsilaužti. Šiandien suprantame, kad ne mažiau svarbu kuo greičiau aptikti incidentą ir neleisti jam padaryti didesnės žalos“, – teigia R. Liubertas.
Kas yra MDR?
MDR (angl. Managed Detection and Response) – tai valdomo grėsmių aptikimo ir reagavimo paslauga. Ji apjungia nuolatinę IT aplinkos stebėseną, grėsmių analizę ir reagavimą į incidentus.
Skirtingai nei tradiciniai kibernetinio saugumo sprendimai, MDR neapsiriboja vien perspėjimu apie galimą grėsmę. Gavus signalą, situaciją įvertina kibernetinio saugumo specialistai – jie nustato, ar grėsmė reali, kokia jos kilmė, mastas ir galimas poveikis organizacijai. Tik tuomet priimami sprendimai dėl reagavimo.
Pasak R. Liuberto, didžiausia MDR vertė yra ne pats perspėjimas, o greitas ir profesionalus jo įvertinimas.
„MDR nėra dar vienas saugumo įrankis, siunčiantis perspėjimus. Gavus pranešimą apie galimą incidentą, specialistai pirmiausia įvertina, ar grėsmė yra reali, nustato jos kilmę, mastą ir galimą poveikį organizacijai. Tik tuomet priimami sprendimai, kaip sustabdyti ataką ir sumažinti jos padarinius. Tai ypač svarbu tais atvejais, kai kiekviena delsimo minutė gali reikšti didesnius nuostolius“, – sako jis.
Ar visos MDR paslaugos veikia vienodai?
Nors MDR paslaugų veikimo principas panašus, skirtingų paslaugų teikėjų sprendimai gali gerokai skirtis. Vertinant MDR verta atkreipti dėmesį ne tik į naudojamas technologijas, bet ir į tai, ar organizacijos IT aplinka stebima visą parą, kaip greitai reaguojama į incidentus, ar vykdoma aktyvi grėsmių paieška ir kokią patirtį turi kibernetinio saugumo specialistai.
Pasak NOD Baltic atstovo, ESET MDR sprendime automatizuotą grėsmių aptikimą papildo visą parą dirbanti kibernetinio saugumo analitikų komanda. Gavusi perspėjimą ji įvertina, ar grėsmė yra reali, nustato jos galimą poveikį organizacijai ir prireikus padeda operatyviai suvaldyti incidentą. Be to, specialistai nuolat vykdo aktyvią grėsmių paiešką, o naujas atakas greičiau atpažinti padeda pasaulinė ESET grėsmių žvalgybos komanda, analizuojanti naujausias kibernetines grėsmes visame pasaulyje.
„Technologijos leidžia greitai aptikti galimas grėsmes, tačiau vien jų nepakanka. Ne mažiau svarbu turėti specialistų komandą, kuri gebėtų įvertinti incidento kontekstą, atskirti realias grėsmes nuo klaidingų signalų ir priimti sprendimus, padedančius kuo greičiau sumažinti galimą žalą“, – sako R. Liubertas.
Kodėl organizacijos vis dažniau renkasi MDR?
MDR poreikį lemia kelios priežastys. Pirmiausia, sparčiai keičiasi pačios kibernetinės grėsmės. Kibernetiniai nusikaltėliai vis dažniau pasitelkia dirbtinį intelektą sukčiavimo kampanijoms kurti, automatizuoja atakas ir naudojasi vadinamuoju ransomware-as-a-service modeliu. Jis leidžia vykdyti sudėtingas išpirkos reikalaujančių programų atakas net ir tiems, kurie patys jų sukurti negalėtų.
Ne mažesnis iššūkis – kvalifikuotų kibernetinio saugumo specialistų trūkumas. IBM duomenimis, daugiau nei pusė organizacijų susiduria su darbuotojų stygiumi kibernetinio saugumo srityje, o vidutinė vieno duomenų saugumo pažeidimo kaina pasaulyje jau siekia beveik 4,9 mln. JAV dolerių. Ne kiekviena organizacija gali sau leisti visą parą veikiantį saugumo operacijų centrą, todėl vis daugiau įmonių šią funkciją patiki išorės specialistams.
„Šiandien organizacijoms vis sunkiau vien savo jėgomis užtikrinti nuolatinę kibernetinio saugumo stebėseną. Atakų daugėja, jos tampa sudėtingesnės, o kvalifikuotų specialistų rinkoje vis dar trūksta. Dėl to vis daugiau įmonių ieško partnerių, galinčių nuolat stebėti jų IT aplinką ir padėti greitai reaguoti į incidentus“, – sako R. Liubertas.
Ar dirbtinis intelektas gali pakeisti kibernetinio saugumo specialistus?
Dirbtinis intelektas gali per kelias sekundes išanalizuoti milžiniškus duomenų kiekius ir aptikti požymius, rodančius galimą kibernetinę grėsmę. Tačiau vien to nepakanka.
„Perspėjimas dar nereiškia, kad organizacija jau patiria kibernetinę ataką. Reikia išsiaiškinti, ar tai iš tiesų pavojingas incidentas, ar tik neįprasta, bet saugi sistemos veikla. Taip pat svarbu suprasti, ar grėsmė apsiriboja vienu įrenginiu, ar jau plinta į kitas sistemas. Tik įvertinus situaciją galima priimti sprendimus dėl tolesnių veiksmų“, – aiškina R. Liubertas.
Jo teigimu, MDR grindžiamas dirbtinio intelekto ir žmonių bendradarbiavimu. Dirbtinis intelektas padeda greitai aptikti galimas grėsmes ir apdoroti didelius informacijos kiekius, o specialistai įvertina situaciją, atskiria realius incidentus nuo klaidingų signalų ir koordinuoja reagavimą.
Prevencija išlieka svarbi, tačiau jos vienos nebepakanka
R. Liuberto teigimu, MDR nepakeičia kitų kibernetinio saugumo sprendimų. Jis papildo jau naudojamas apsaugos priemones ir sustiprina organizacijos gebėjimą greitai aptikti bei suvaldyti kibernetinius incidentus.
„Šiuolaikinis požiūris į kibernetinį saugumą grindžiamas trimis etapais – prevencija, grėsmių aptikimu ir greitu reagavimu. Kuo anksčiau pastebimas incidentas, tuo didesnė tikimybė jį sustabdyti dar prieš padarant reikšmingą žalą“, – sako R. Liubertas.
Kibernetinės grėsmės tampa vis sudėtingesnės, todėl vien prevencijos šiandien nebepakanka. Organizacijos saugumą lemia ne tik naudojamos apsaugos priemonės, bet ir gebėjimas kuo greičiau aptikti incidentą, įvertinti jo mastą bei imtis veiksmų. Gebėjimas greitai pastebėti ir suvaldyti grėsmę tampa vienu svarbiausių šiuolaikinio kibernetinio saugumo principų.
Dažniausiai užduodami klausimai
Kuo MDR skiriasi nuo antivirusinės programos?
Antivirusinė programa daugiausia skirta aptikti ir blokuoti žinomas grėsmes įrenginyje. MDR apima kur kas platesnę apsaugą – nuolatinę IT aplinkos stebėseną, grėsmių analizę, aktyvią jų paiešką ir reagavimą į saugumo incidentus.
Kaip suprasti, ar organizacijai jau reikia MDR?
MDR verta apsvarstyti organizacijoms, kurios neturi visą parą veikiančios kibernetinio saugumo komandos, gauna daug saugumo perspėjimų, tačiau neturi galimybės jų nuolat analizuoti, arba siekia greičiau aptikti ir suvaldyti kibernetines grėsmes.
Kuo ESET MDR išsiskiria iš kitų MDR paslaugų?
ESET MDR automatizuotą grėsmių aptikimą papildo visą parą dirbanti kibernetinio saugumo analitikų komanda. Paslauga apima aktyvią grėsmių paiešką, pasaulinės grėsmių žvalgybos duomenis ir pagalbą organizacijoms valdant saugumo incidentus.
Kas vyksta, kai ESET MDR aptinka grėsmę?
Gavę perspėjimą, ESET kibernetinio saugumo specialistai įvertina, ar grėsmė yra reali, nustato jos galimą poveikį organizacijai ir, prireikus, padeda imtis veiksmų incidentui suvaldyti bei sumažinti galimą žalą.
Norint daugiau sužinoti apie MDR galimybes, kviečiame skaityti čia.
