Geresnis kibernetinis saugumas reiškia, kad reikia rasti nežinomų nežinomųjų





Susijęs su „Palo Alto Networks“ „Cortex Xpanse“.

Per pastaruosius kelis mėnesius „Microsoft Exchange“ serveriai buvo kaip draugė ryklių maitinimo šėlsmas . Grėsmės veikėjai užpuolė kritinius nulinės dienos el. pašto programinės įrangos trūkumus: nenumaldomą kibernetinę kampaniją, kurią JAV vyriausybė apibūdino kaip plačiai paplitęs vidaus ir tarptautinis išnaudojimas tai gali turėti įtakos šimtams tūkstančių žmonių visame pasaulyje. Norint suprasti tokią problemą, reikia visiškai suprasti visą prie įmonės tinklo prijungtą turtą. Šio tipo nuolatinis atsargų stebėjimas nesusijęs su žmonių darbu, tačiau mašinos gali lengvai su tuo susidoroti.



Verslo vadovams, turintiems kelis prioritetus po pandemijos, laikas pradėti teikti pirmenybę saugumui. Šiais laikais beveik neįmanoma vadovauti beveik bet kokio dydžio įmonei, kurioje, jei jūsų IT sumažės, jūsų įmonė vis dar galėtų veikti, pastebi Mattas Kraningas, vyriausiasis technologijų pareigūnas ir „Cortex Xpanse“, neseniai įsigytos atakų valdymo programinės įrangos pardavėjo, vienas iš įkūrėjų. pateikė Palo Alto Networks.

Galite paklausti, kodėl įmonės tiesiog nepataiso savo sistemų ir nepašalina šių problemų. Jei tik tai būtų taip paprasta. Jei įmonės neįdiegė būdo, kaip rasti ir sekti savo turtą, šis tariamai paprastas klausimas kelia galvą.

Tačiau įmonėms sunku atsakyti į, atrodo, paprastą klausimą: kiek maršrutizatorių, serverių ar turto jos turi? Jei kibernetinio saugumo vadovai nežino atsakymo, direktorių valdybai neįmanoma pateikti tikslaus pažeidžiamumo lygio. Ir jei valdyba nesupranta rizikos ir yra apakinta dar blogesnio nei „Exchange Server“ ir „2020 SolarWinds“ atakų, istorija beveik užsirašo pati.



Štai kodėl Kraning mano, kad taip svarbu sukurti minimalų standartų rinkinį. Ir, anot jo, valdybos ir vyresnieji vadovai turi būti minimaliai susipažinę su kibernetinio saugumo rizika ir šių rodiklių analize. Nes be tokio supratimo valdybos neužduoda tinkamų klausimų, o kibernetinio saugumo vadovai netinkamai bendrauja.

Kraningas mano, kad atakų paslaugų valdymas yra geresnis būdas apsaugoti įmones, vykdant nuolatinį turto radimo procesą, įskaitant viso turto, esančio viešajame internete, atradimą – tai jis vadina nežinomais nežinomaisiais. Nauji ištekliai gali atsirasti bet kur ir bet kada. Tai iš tikrųjų yra išspręsta problema, daugiausia naudojant daug kuriamų technologijų, sako Kraningas. Kai žinote, kad problema egzistuoja, iš tikrųjų ją išspręsti yra gana paprasta. Ir tai geriau ne tik įmonėms, bet ir visai įmonių ekosistemai.

Rodyti pastabas ir nuorodas:

Vadovavimo darbotvarkė, kurios reikia imtis rytoj , Global CEO Survey apklausa, PwC



Pilnas nuorašas

Laurel Ruma : Iš MIT technologijų apžvalgos, aš esu Laurel Ruma, o tai yra „Business Lab“ laida, kuri padeda verslo lyderiams suprasti naujas technologijas, ateinančias iš laboratorijos ir į rinką.

Mūsų šiandienos tema yra atakos paviršiaus valdymas. Iš kur bus kitas kibernetinio saugumo pažeidimas? Įmonės prie savo interneto turi vis daugiau dalykų, įskaitant nuolat besiplečiančius tinklus ir senstančią infrastruktūrą. Kai užpuolikai tampa kūrybiškesni, vadovai taip pat turės tai padaryti.

Du žodžiai jums: nežinomi nežinomieji.



Mano svečias yra Mattas Kraningas, kuris yra „Expanse“, kurį neseniai įsigijo „Palo Alto Networks“, vyriausiasis technologijų pareigūnas ir vienas iš įkūrėjų. Mattas yra didelio masto optimizavimo, paskirstyto jutimo ir mašininio mokymosi algoritmų, veikiančių masiškai lygiagrečiose sistemose, ekspertas. Prieš įkurdamas Expanse, Mattas dirbo DARPA, įskaitant dislokavimą Afganistane. Mattas Stanfordo universitete yra įgijęs mokslų daktaro ir magistro laipsnius. Šis „Business Lab“ epizodas sukurtas kartu su „Palo Alto Networks“. Sveiki atvykę, Matt.

Mattas Kraningas : Labai ačiū. Labai malonu būti čia.

Lauras : Nuo pat pradžių buvote didelio masto paskirstyto jutimo ir mašininio mokymosi algoritmų, veikiančių masiškai lygiagrečiose sistemose, ekspertas. Kaip ši patirtis paskatino jus įkurti atakos paviršiaus valdymo įmonę?

Matt : Na, aš pasakysiu keletą dalykų. Atakos paviršiaus valdymas yra tai, ką mes jį pavadinome, bet iš tikrųjų tai buvo labai ilga kelionė iki to ir mes tikrai nesiruošėme žinodami, kad būtent taip jis bus vadinamas arba ką tiksliai darysime. Taigi nėra net Gartner kategorijos, kuri yra tam tikras rinkos segmento egzistavimo patvirtinimo būdas. Tai iš tikrųjų vis dar išeina. Taigi atakos paviršiaus valdymo sritį iš tikrųjų sugalvojome patys. Ir daug išradimų reiškia, kad yra daug atradimų.

Skirtingai nuo daugelio įmonių saugumo ir IT įmonių, kuriose daugeliu atvejų dauguma įkurtų įmonių paprastai eina į esamą rinką – jos paprastai daro laipsnišką ar evoliucinę pažangą, be to, kas jau buvo išrasta, mes iš tikrųjų ėmėmės. Kitas požiūris ir pasakė: „Mes tikrai šviežiomis akimis klausiame: „Kas šiandien nepatiekiama turguje?“ Ir sugalvojo: „Ar internetas su visais savo pažadais iš tikrųjų yra bus strateginis įsipareigojimas organizacijoms, o ne tik strateginis turtas?

Sukūrėme daugybę metodų ir technologijų, kad iš esmės į visą internetą žiūrėtume kaip į duomenų rinkinį: nuolat rinktume informaciją apie internetą, iš kurio iš tikrųjų gavome tiek iš akademinės bendruomenės, tiek iš mūsų darbo gynyboje. ir žvalgybos bendruomenėse, tokiose vietose kaip DARPA ir įvairiose JAV žvalgybos agentūrų vietose. Ir mes pasakėme, kad iš tikrųjų internete yra sugadinta daugybė dalykų, ir stebėtina, kad daugelis jų iš tikrųjų yra susiję su labai didelėmis, labai svarbiomis įmonėmis. Būtent šio klausimo įbrėžimas paskatino mus įkurti „Expanse“, o vėliau ir sukurti tai, kas būtų pirmoji ir yra pagrindinis produktas, kuris dabar žinomas kaip atakos paviršiaus valdymas, kuris iš tikrųjų supranta visą jūsų turimą turtą. suprasti riziką, kurią jie gali kelti, ir išspręsti problemas.

Tačiau kai 2012 m. įkūrėme „Expanse“, nežinojome, kad tai bus atakos paviršiaus valdymas. Net neturėjome pavadinimo atakos paviršiaus valdymu. Vietoj to buvo labai daug dėmesio skirta problemoms: „Internete matome daug keistų ir pavojingų dalykų ir daug saugumo spragų. Dukart spustelėkite tai daug ir iš tikrųjų pažiūrėkime, ar yra būdas aplink tai sukurti verslą.

Lauras : Ir kiek internetas pasikeitė per šiuos devynerius metus, tiesa? Kai kalbate apie tą duomenų rinkinį ir bandote rasti informacijos apie tai, kur yra didžiausia saugumo rizika, kaip sunku buvo jį rasti? Ar apsižvalgėte ir pamatėte: „O, žiūrėk, yra ištisi duomenų rinkiniai, galėtumėte lengvai atsekti šias įmones. Jie nuteka. Arba „Daiktai nesaugūs“.

Matt : Man patinka frazė: „Viskas akivaizdu, kai žinai atsakymą“. Manau, kad iš pradžių vienas iš pagrindinių iššūkių yra tai, kad norint net parodyti, kokia didelė ši problema, iš tikrųjų reikia rinkti duomenis. Duomenų rinkimas nėra lengvas, ypač nuolat ar reguliariai, iš tikrųjų turite turėti daug sistemų inžinerijos žinių, daug paskirstytų sistemų fono, kad iš tikrųjų rinktumėte duomenis apie viską. Manau, kad mūsų požiūris buvo išskirtinis tuo, kad iš tikrųjų pasakėme: „O kas, jei rinktume duomenis apie kiekvieną interneto sistemą? Tai iš tikrųjų įgalina daug tiek išlaidų pranašumų, kaip debesų kompiuterija, ir programinės įrangos pranašumai tiek atvirojo kodo, tiek dalykų, kuriuos rašytume patys. Ir tada, užuot pradėję nuo dalykų, kuriuos žinote apie įmonę, ir bandydami įvertinti jos riziką, pasakėme: „Kodėl mums nepradėjus visko, kas yra internete, o tada nepabandžius sumenkinti to, kas įdomu?“.

Ir iš to išplaukė daug labai gerų įžvalgų, kai vėl, beveik netyčia, pradėjome atrasti, kad iš tikrųjų rasime daug daug daugiau saugumo problemų, nei organizacijos iš tikrųjų žinojo apie save. Kai kalbu su organizacijomis, nekalbu apie mažas įmones. Kalbu apie karines tarnybas. Kalbu apie „Fortune 500“ įmones, „Fortune 100“ įmones, „Fortune 10“ įmones. Net didžiausi, sudėtingiausi, bet ir geriausi finansiniai elitiniai klientai turėjo problemų dėl saugumo. Iš tikrųjų mūsų atradimas ir mūsų kelionė kuriant kategoriją, kuriant atakos paviršiaus valdymą kaip idėja buvo ta, kad mes randame visas šias saugumo spragas ir visą šį turtą tolimose vietose bet kurioje interneto vietoje, ir jie atsiras daugybė priežasčių.

Tačiau iš tikrųjų tai buvo įdomu, nes nors saugumo iššūkiai ir saugumo rizika buvo labai tikri, tikrieji simptomai, kuriuos radome ir atradome, buvo tai, kad organizacijos neturėjo veiksmingų priemonių visam turtui, kurį jos turėjo internete, ir tuo pačiu metu įvertinti šio turto saugos padėtį ir tuo pačiu pataisyti bei ištaisyti ir sumažinti organizacijai prieštaraujančių asmenų riziką.

Ir aš manau, kad vienas iš labai įdomių dalykų buvo tai, kad, žvelgdami atgal, dabar galime pasakyti: „Akivaizdu, kad jūs norite užsiimti visa šita veikla“. Tačiau kadangi mes iš tikrųjų darėme kažką naujo, ko dar niekada nebuvo daryta, tai buvo nauja kategorija, mes turėjome visa tai atrasti, pradedant nuo tikrojo taško: „Atrodo, kad internete daug dalykų sugedo. Mes tiksliai nežinome kodėl, bet eikime ištirti.

Lauras : Tai geras būdas apie tai galvoti, pradedant nuo kitos vietos, o tada grįžtant atgal. Taigi Mattas, remiantis neseniai atlikta PwC apklausa, kurioje dalyvavo daugiau nei 5000 vadovų visame pasaulyje, 47% yra labai susirūpinę kibernetiniu saugumu. Dabar 47% man neatrodo didelis skaičius, argi jis neturėtų būti arčiau 100%?

Matt : Sakyčiau, kad kiekvienas generalinis direktorius, su kuriuo kalbėjausi, tam tikru lygmeniu yra susirūpinęs. Ir manau, kad daug kas priklauso nuo to, kur jie yra. Apskritai pastebėjome, kad, ypač per pastaruosius penkerius metus, labai padidėjo generalinių direktorių ir direktorių valdybų dėmesys kibernetinio saugumo problemoms. Manau, kad pastebėjome atsilikimą, nors manau, kad šioje srityje yra keletas išimčių, yra tai, kad daugelis įrankių ir pristatymų, ypač skirtų vadovų auditorijai, skirti kibernetinio saugumo rizikai, efektyviai perteikia ne viską, ką tie žmonės. reikia priimti efektyvius sprendimus. Ir manau, kad tai sudėtinga dėl įvairių priežasčių, ypač dėl to, kad daugelis generalinių direktorių ir valdybų nebūtinai turi visą techninį išsilavinimą, kad galėtų tai padaryti. Tačiau manau, kad iki šiol pramonė taip pat nesugebėjo suteikti tų priemonių. Ir manau, kad čia matysime vis daugiau pokyčių.

Aš prilyginu tai tikrai finansų būklei prieš Sarbanesą-Oxley, kuri iš esmės pradėjo reikalauti, kad generaliniai direktoriai mokytųsi, taip pat valdybos, kad pradėtų suprasti tam tikrus finansinius rodiklius ir iš tikrųjų turėtų tam tikrą kontrolę. Manau, kad aukštu lygiu ateinančiais metais turėsime pamatyti, kad kažkas panašaus bus kažkaip įgyvendinta, kad būtų galima pasakyti, kad yra minimalių standartų rinkinys ir kad valdybos ir vyresnieji vadovai tam tikrais atžvilgiais turi būti minimaliai susipažinę. apie kibernetinio saugumo riziką ir tų metrikų analizę. Šiuo metu mačiau daug žmonių sakant: „Aš nerimauju dėl to, bet tada aš taip pat nežinau, kur toliau eiti“ arba „Aš moku bendrauti“. Gavome ataskaitą. Pasamdėme kažkokią firmą. Jie turėjo šį pristatymą, kuriame buvo visa krūva PowerPoint skaidrių su daugybe diagramų, kuriose būtų Kalėdų eglutės lemputės, kurios privertė ištirpti mano smegenis. Ir aš nelabai galėjau suprasti sąvokų.

Manau, kad žmonės tai supranta, bet mes vis dar tik pradedame nagrinėti klausimą, kaip veiksmingai tai kontroliuoti? Ir kaip jūs iš tikrųjų turite programas, kurios yra patikimos? Vėlgi, turime judėti ta linkme, nes vis daugiau valdybų turi tai laikyti pagrindiniu savo įmonės aspektu, ypač kadangi šiandien beveik visos įmonės, man nesvarbu, kokioje pramonės šakoje dirbate, kokio dydžio, jūsų įmonė iš tikrųjų dirba IT. Šiais laikais beveik neįmanoma vadovauti beveik bet kokio dydžio įmonei, kurioje, jei jūsų IT sumažės, jūsų įmonė vis tiek galėtų veikti. Ir dėl kibernetinio saugumo supratimo tuose lygmenyse, kurių dalis dabar yra atakos paviršius, labai svarbu, kad organizacijos galėtų suprasti, nes kitaip savo organizacijai kils labai didelė rizika, jei to nepadarysite. sugebėti tinkamai įvertinti tokius dalykus.

Lauras : Taip. Ir tai grįžta prie seno posakio, kad kiekviena įmonė yra technologijų įmonė. Bet gal tai konkretesnis pavyzdys, kaip yra. Ar galėtumėte trumpai apibūdinti, kas yra atakos paviršiaus valdymas, galbūt tai vadovų auditorijai?

Matt : Tai, kaip apibūdiname atakos paviršiaus valdymą, yra trijų etapų procesas, kai visi veiksmai atliekami nuolat ciklo pavidalu, tačiau tai yra procesas ir procedūra, kurios metu jūs arba tikrai pardavėjas, šiuo atveju Expanse arba Palo Alto Networks nuolat atraskite visą organizacijos turtą. Mūsų atveju, iš išorinio atakos paviršiaus, visas turtas, kurį turite viešajame internete. Ir tai yra nenutrūkstamas procesas, nes bet kuriuo metu ir aš galiu į tai kreiptis vėliau, bet bet kuriuo metu naujas turtas gali atsirasti bet kurioje interneto vietoje. Taigi jums reikia nuolatinio atradimo proceso, kuriame sakoma: „Bet kuriuo metu aš galiu ne viską žinoti apie savo turtą, todėl turėčiau turėti mechanizmus, leidžiančius rinkti informaciją apie bet kur, kur jie gali būti, ir bandyti susieti juos su savo organizacija“.

Tuo pačiu metu, kai tik turtas aptinkamas, turite turėti priemonių jį įvertinti pagal įvairias skirtingas charakteristikas. Daugeliu atvejų, jei atradau naują turtą, ar šis turtas iš tikrųjų yra naujas? O jei ne, tai derinti, normalizuoti, dedublikuoti tai su kitais dalykais. Jei tai naujas turtas, daugeliu atvejų jis iš tikrųjų bus nevaldomas. Taigi, kaip iš tikrųjų pradėti daugybę veiksmų, kad pasakyčiau: „Tai yra turtas, kuris egzistuoja kartu su manuoju, bet paprastai jis egzistuoja už numatytų saugos kontrolės priemonių rinkinio. Taigi, kaip pradėti procesą, kad būtų galima įvertinti, kokias kontrolės priemones reikia įdiegti, ir tada pradėti ją valdyti. Trečioji vertinimo dalis taip pat yra supratimas, kokią riziką tai iš karto kelia mano organizacijai, kad padėtų man nustatyti veiklos prioritetus.

Paskutinis žingsnis yra tai, ką vadiname švelninimu. Kai įvertinsite viską, ką atradote, ką iš tikrųjų darote? Kokius veiksmus atliekate ir kaip tai darote labai automatizuotais ir efektyviais būdais. Ir mums yra du pagrindiniai švelninimo veiksmai. Minėjau prioritetų suteikimą, bet tai yra vienas – sistemų valdymas. Daugeliu atvejų tai taip pat reiškia, kad daugumai sistemų, susijusių su mūsų dideliais klientais, tai iš tikrųjų reiškia jų atjungimą nuo interneto tiesiogiai, todėl mes jas perkeliame už VPN ar kito tipo įmonės įrenginio arba įsitikinkite, kad tada jie yra žinomi ir atnaujinami, nes daugeliu atvejų tikrasis saugumo problemų požymis, kurį nustatome, yra susijęs su tuo, kad turtas buvo tiesiog labai ilgą laiką nevaldomas ir gali būti saugos. pažeidžiamumų, kurie vėliau buvo aptikti vien todėl, kad turėsite žinomų saugos problemų, kurios nebuvo pritaikytos, saugos pataisas.

Tam tikrais atvejais, pvz., nulinės dienos atakomis, iš tikrųjų daug svarbiau žinoti, kur yra visas turtas, kad galėtumėte kuo greičiau juos pataisyti. Tačiau daugumos turto, kurį atrandame savo klientams ir padedame valdyti jų atakos paviršių, problema yra ta, kad turtas tiesiog nežinomas. O vadovams svarbiausia yra tai, kad esami procesai ir įrankiai, kuriuos naudoja daugelis įmonių, gali būti labai geri iš šios tam tikros saugumo pusės, tačiau jie mano, kad tinklai iš tikrųjų yra daug statiškesni.

Lauras : Taigi kokios pasekmės gali būti, jei įmonė nežino savo tikrojo puolimo paviršiaus?

Matt : Didžiausias, akivaizdžiausias yra padidinta pažeidimo rizika. Manau, kad daugelį 2000-ųjų tai buvo posakis, kurį iš esmės padėjo pardavėjai, kad viskas prasidėjo nuo sukčiavimo el. paštu. Ir yra labai, labai didelių el. pašto saugos tiekėjų, kurie vis dar siunčia šią žinią, kad kiekvienas saugumo incidentas iš tikrųjų yra sukčiavimo el. laiškas ir kad žmonės yra silpniausia grandis spustelėdami dalykus, todėl perka daugiau el. pašto apsaugos.

Nemanau, kad tai neteisinga. Manau, kad iš tikrųjų teisinga, kad saugumas yra didelis dalykas, jūs galite jį nusipirkti. Tačiau tai taip pat daug lengviau sušvelninti, ypač dabar naudojant daug gerų įrankių, pavyzdžiui, jūs iš tikrųjų galite visiškai matyti visus darbuotojams siunčiamus el. laiškus, nes jie turi eiti per centrinį pašto serverį. Iš tikrųjų kalbama apie tai, ar galima aptikti blogus dalykus, bet iš tikrųjų nereikia sužinoti, kad, tarkime, buvo išsiųsti el. laiškai, kurių nematėte.

Manau, priešingai, tai, ką matėme, ypač pastaruoju metu per pastarąjį dešimtmetį ir iš tikrųjų net per pastaruosius penkerius metus, yra vieni iš absoliučiai baisiausių pažeidimų, kurie padaro žalą nuo šimtų milijonų iki milijardų dolerių. nuo sukčiavimo. Jie iš tikrųjų gaunami iš paprastai nežinomo ir neprižiūrimo turto ir daugeliu atvejų iš tikrųjų buvo viešajame internete. Taigi manau, kad kai kurie didžiausi to pavyzdžiai iš tikrųjų yra tokie dalykai kaip „WannaCry“ ataka, dėl kurios visame pasaulyje buvo padaryta daugiau nei 10 mlrd. ir popierius tikroms dienoms.

O tikrosios pasekmės yra tokios, kad jūs turite visas šias papildomas galimybes, nes internete yra daug daugiau turto, kurio neseka organizacijos, ir iš tikrųjų taip patenka užpuolikai, nes pasirodo, kad yra labai veiksmingi, automatizuoti būdai, kuriais užpuolikai gali suprasti, ištirti ir išnaudoti šiuos atakų paviršius. Ir pasekmės yra gana drąsios. Matote, kad didžioji dalis pirmojo pasaulio šalies sveikatos priežiūros paslaugų kelias dienas apsiriboja rašikliu ir popieriumi. Labai, labai rimta, nes tai ne tik įsilaužimas į kažkieno el. paštą, bet iš tikrųjų įsilaužimas į svarbiausią tinklo infrastruktūrą.

Lauras : Kalbant apie kritinę infrastruktūrą, dar viena neseniai įvykdyta ataka yra vandens valymo įrenginys Floridoje, kur užpuolikas sugebėjo nuotoliniu būdu pakeisti cheminę vandens sudėtį, įpildamas šarmo, kuris galėjo apnuodyti visą bendruomenę. Taigi labai didelėms įmonėms, tokioms kaip vandens valymo įrenginiai, naftos ir dujų įmonės ir pan., infrastruktūra yra didžiulė problema?

Matt : Visiškai. Tokiu atveju, kiek aš suprantu, atakos vektorius iš tikrųjų buvo nuotolinės prieigos serveris, kurį kažkas toje gamykloje paliko atidarytą, buvo prisijungęs prie interneto ir leido kam nors prisijungti. Mūsų techninės paslaugos yra apie mus. rasti būdų, kurie yra veiksmingi IT patogumo įrankiai, kuriuos gali sugriauti užpuolikai, nes IT patogumo įrankiai nėra taip sugriežtinti, kaip kiti dalykai, kurie turi būti internete ir paliekami kaip savaime suprantamas dalykas. Turime šią liniją, kuri daugeliu atžvilgių mėgsta žiūrėti internetą taip, kaip daugelis iš mūsų patyrė naudodami žiniatinklio naršykles arba telefoną. Tai tikrai maloni sąrankos vartotojo patirtis, o visi mūsų peržiūrimi tinklalapiai atrodo labai gražiai ir maloniai, ir mes ten einame.

Ir tai yra gera analogija fiziniam pasauliui, kaip, manau, netrukus po to, kai visi būsime paskiepyti nuo COVID-19, grįšime apsipirkti lauke. Galite nueiti į „Starbucks“ parduotuvę, kurioje yra tikrai gražių dalykų, jūs turite tokią puikią patirtį, atsigaunate latte, išeinate į lauką, bet tada, jei pažvelgsite po visą gatvių blizgesį, iš tikrųjų turite daug senesnę infrastruktūrą. Jūs turite tokių dalykų, kaip nėra kanalizacijos vamzdžių ir kitų dalykų, kurie yra riebūs ir įtrūkę. Ir tai yra infrastruktūra, kuri palaiko gražesnį pasaulį.

Daugelis dalykų, kuriuos matome kaip atakos paviršiaus dalį, yra IT analogija, pagal kurią dauguma žmonių internetą iš tikrųjų vertina kaip tik: „Kas yra jų žiniatinklio naršyklėje? Kas yra telefone, šios gražios vartotojų svetainės? Tačiau yra visa užpakalinė IT infrastruktūra, kuri tai palaiko. Ir jis šiek tiek girgžda ir ne visada gerai sukonfigūruotas. Neturint kažko panašaus į ASM, kyla problemų, dėl kurių iš tikrųjų nežinote savo tinklo būsenos, nes jis toks didelis, paskirstytas ir sudėtingas. Ir kaip Floridos atveju, kuri, beje, buvo mažesnė organizacija, labai svarbu, kaip žinoti, kad kažkas nevyksta? Pagal bet kokią IT saugumo politiką nuotolinės prieigos paslauga internete neturėtų būti leidžiama. Tačiau net mažesnėms organizacijoms labai sunku gauti nuolatinį matomumą, kaip aš iš tikrųjų atrodau iš išorės? Kaip aš atrodau užpuolikui, turinčiam senus įrankius?

Lauras : Ir tai yra geras atakos, kuri nėra sukčiavimo ataka, pavyzdys. Tai neturi nieko bendra su el. Kol diskutuojame apie atakas, labiausiai šiemet – SolarWinds ir Exchange, kaip ASM įgyvendinimas būtų pakeitęs tuos rezultatus organizacijoms? O kaip tos laimingos organizacijos, kurios iš tikrųjų suprato savo atakos paviršiaus valdymo galimybes ir sugebėjo tai rasti bei sutrukdyti atakai?

Matt : Pasikalbėsiu su abiem, nes daugelis mūsų klientų turėjo abi tokias sistemas ir mes padėjome jiems atsakyti. Manau, kad „Microsoft Exchange“ įsilaužia, o jūsų klausytojams – šiek tiek informacijos: iš tikrųjų anksčiau šių metų vasario ir kovo mėn. buvo paskelbtas „Microsoft Exchange“ el. pašto paslaugų versijų rinkinių nulio dienų rinkinys. Labai labai pavojinga, nes iš tikrųjų tai yra organizacijos pašto serveriai ir, jei sekėte šią XY grandinę, tai iš esmės leido jums nusiųsti laišką į pašto serverį, kad suteiktų jums veiksmingai nevaržomą administracinę prieigą prie viso pašto. serveris. Ir iš tikrųjų jų buvo šimtai tūkstančių, kuriuos aptikome internete. Ir iš tikrųjų, jei gerai pagalvotumėte, užpuolikas, galintis atsisiųsti visą arba didžiąją įmonės pašto serverio dalį ir su visa jame saugoma slapta informacija, yra labai rimta ataka.

Taigi, ką mes pastebėjome, iš tikrųjų buvo du dalykai, o tai buvo didelėms organizacijoms, jos apie tai žinojo ir labai labai greitai taisėsi. Tačiau buvo daug klientų, kuriems galėjome padėti, kai jie tokie dideli, kad iš tikrųjų net neturi vieno centrinio pašto serverių rinkinio. Taigi be „Expanse“ jie nebūtų galėję rasti net visų savo pašto serverių ir laiku jų pataisyti, nes jie taip paskirstyti, kad jiems iš tikrųjų reikėjo net savo pašto serverių inventoriaus. Ir labai sunku tai sujungti vienu pagrindiniu būdu, nebent naudojate ASM įrankį, pvz., „Expanse“. Kadangi vietoj to daugeliu atvejų dažniausiai naudojate „Microsoft Outlook“ ir „Microsoft Excel“. Siųsite el. laiškus skirtingiems verslo padaliniams. Jūs klausiate tų skirtingų verslo padalinių IT lyderių. Jei jie bus pataisyti, jie siųs el. laiškus ir skaičiuokles atgal. Tai labai, labai rankinis procesas.

Taigi gali iš tikrųjų tai identifikuoti ir tikrai padėti jiems per labai trumpą užsakymą, pavyzdžiui, per dieną, surasti ir sutaisyti kiekvieną serverį, kurį jie turėjo savo nuosavybėje, o tai, mūsų manymu, tikrai labai pakeitė rezultatą, nes jie galėjo tam tikrais atvejais buvo pažeidžiami kelias savaites. Taip pat manau, kad „SolarWinds“ detalės šiek tiek skiriasi, nes ne visas „SolarWinds“ turtas būtinai yra prieinamas internetu. Ir taip pat daugeliu atvejų jie ten buvo kelis mėnesius. Kaip platesnės „Palo Alto“ dalis, turėjome kitų produktų, kurie galėjo sustabdyti „SolarWinds“: ypač „SolarWinds“ ataką, mūsų galutinio taško sistemą, vadinamą XDR. Tačiau net ir „SolarWinds“ atveju, kai apie ataką buvo žinoma, klientai vis dar susiduria su tokia problema, kad jie net nežinojo, kur yra visi jų „SolarWinds“ serveriai, o tai vėlgi grįžta prie šios atsargų problemos ir galimybių pasirinkimo, pvz., „Expanse“ ir kitų. Galimybėmis, kurias dabar turime kaip „Palo Alto“ dalį, iš tikrųjų galėjome padėti klientams labai greitai suprasti, kur jie veikia „SolarWinds“, kad jie galėtų labai greitai tai sumažinti. Taigi iš tikrųjų buvo dviejų etapų procesas. Palo Alto mes sugebėjome užkirsti kelią atakai prieš savo klientus net nežinodami, kad tiekimo grandinė buvo pažeista. Ir tada, kai jis buvo viešesnis, mes iš tikrųjų galėjome padėti kiekvienam nustatyti visus turimus serverius ir įsitikinti, kad jie visi yra atnaujinti ir neužkrėsti tiekimo grandinės Trojos arklys.

Lauras : Tai tikrai įdomu, nes kai kurios įmonės gali galvoti: „Na, mes neturime vandens augalų ir senstančios infrastruktūros, dėl kurios nerimauti“. Bet ar iš tikrųjų žinote, kur yra saugomas visas jūsų paštas ir kiek skirtingų serverių jis gali būti, taip pat skirtinguose debesies pavyzdžiuose ar bet kur? Ir kai turite tik kelias valandas šiam svarbiam pataisymui sukurti, kaip greitai galite tai padaryti?

Matt : Būtent. Ir daugelis klausimų, kuriuos uždaviau mūsų klientams, yra tokie: „Kaip jūs pasitikite, kad jūsų sistemos yra atnaujintos?“ Jei neturite „Expanse“ ar ASM, atsakyti į net iš pirmo žvilgsnio paprastus klausimus naudojant esamas IT, iš tikrųjų yra stebėtinai sunku. Pateiksiu dar vieną įdomų pavyzdį. Aš nuolat klausiu vyriausiųjų informacijos saugos pareigūnų: „Kiek maršrutizatorių turi jūsų organizacija?“ Atrodo, gana paprastas klausimas, atrodo, kad jie žinotų, bent jau labai gerai, IT komanda tikriausiai turėtų tiksliai žinoti, kiek maršrutizatorių turi. Tai labai svarbi tinklo įrangos dalis, ypač įmonės lygiu, jos yra brangesnės. Taigi tai ne tik kaip tas namų „Wi-Fi“ viešosios interneto prieigos taškas, prie kurio esame įpratę. Šie dalykai gali kainuoti dešimtis, o kai kuriais atvejais – šimtus tūkstančių dolerių, kad būtų galima atlikti įmonės lygio darbo krūvius.

Ir tai, ką mes pastebime, yra tai, kad kai užduodate šį klausimą, paprastai nėra vienos centrinės vietos, kur visa tai būtų sekama. Vietoj to, vietinės plėtros ir IT komandos jį stebės įvairiais būdais. Jis bus stebimas keliose skaičiuoklėse. Gali būti, kad tam tikros vietinės IT valdymo sistemos tai žino, bet jos pabaigoje, jei sakytumėte, pavyzdžiui, „Kiek maršruto parinktuvų šiuo metu turite?“. Procesas, kurį jie naudotų atsakydami, kad nepatenka į sistemą ar neprisijungia, iš tikrųjų yra el. pašto grandinės paleidimas. Tai iš tikrųjų yra viena iš pagrindinių problemų, kurias bando išspręsti paviršiaus valdymas, yra tai, kaip turėti tikslią ir atnaujintą visko inventorių, kad vėliau galėtumėte kurti įvairius procesus, įskaitant saugumą. ? Bet jei neturite naujausių atsargų arba manote, kad turite, bet neturite, tada, kai pradėsite traukti tą giją, daug verslo procesų, daug IT procesų, daug saugumo procesų, kuriuos norite taikyti visoje savo įmonėje, staiga supranti: „Palaukite, tai iš tikrųjų įgyvendinama tik iš dalies, nes jei neturiu visos inventoriaus, kaip aš iš tikrųjų galiu žinoti, kas yra peržvelgti visą savo turtą, o ne tik tą, apie kurį žinau? Ir apie tai mes kalbame, kai sakome nežinomus nežinomus dalykus. Kaip minėjote viršuje, tai yra: „Aš žinau tam tikrą savo sistemų laipsnį, bet ar žinau jas visas?“ Ta delta gali būti viskas organizacijoms, nes didžioji jų rizika kyla tose tinklo dalyse, kurių net nežinojo ištirti.

Lauras : Kokius kitus duomenimis pagrįstus sprendimus galima priimti tokiu būdu iš tikrųjų žinant, kur yra visas jūsų turtas. Kaip dar tai gali padėti verslui?

Matt : Dvi sritys, kuriose tai tikrai padeda organizacijoms, yra debesų valdymas ir susijungimai bei įsigijimai. Visų pirma, tai labai besiplečiančios įmonės. Taigi daugelis mūsų klientų iš tikrųjų gali turėti šimtus skirtingų debesies paskyrų viešuosiuose debesijos paslaugų teikėjuose, todėl daugeliu atvejų AWS, Azure, Oracle, Google, Alibaba, ir jie neturėjo galimybės to racionalizuoti, nes jie turėtų visą krūvą skirtingų kūrėjų komandų ir jos negalėtų kažko gauti. Taigi, kai jie sako, kad pereina prie debesies, įprastas mūsų klientų susilaikymas bus toks: „Taip, mes esame“. Turime sandorių su „Amazon“ ir šiek tiek apsidraudžiame nuo savo statymų. Mes taip pat tyrinėjame Azure, kad nesame užsidarę tik viename debesyje. Mes nustatėme, kad vidutinis „Expanse“ klientas yra 11 skirtingų infrastruktūros teikėjų.

Aš kalbu ne apie SaaS, o apie vietas, kur jums iš tikrųjų patinka serverio nuoma, duomenų apie save talpinimas. Tai nuostabu ir astronomiška, ir mes galime pasakyti: „Na, taip, jūs esate Azure“. Jūs taip pat naudojate AWS. Ar žinojote, kad taip pat esate „DigitalOcean“? Jūs taip pat Linode. Jūsų generalinis direktorius Europoje tikriausiai paskyrė jus į OVH arba Orange hostingą. Malaizijos duomenų centre turite dar ką nors. Aš nesu tikras, kas tai yra. Ir tai būdinga. Vienas mūsų klientas iš tikrųjų buvo daugiau nei šimte skirtingų paslaugų teikėjų, nes jie yra labai didelė tarptautinė įmonė. Manau, kad tada matome, kad žmonių debesų valdymo planai ir debesų realybė labai skiriasi. Padėdami jiems tai, jie galės saugiai ir greitai pereiti prie debesies.

Antrasis – susijungimai ir įsigijimai. Manau, kad tai vis dažniau nutinka. Kadangi daugelis pramonės šakų konsoliduojasi, pastaruoju metu vyksta daug susijungimų ir įsigijimų. Tačiau kai pagalvoji, susijungimai ir įsigijimai yra vienas didžiausių IT pokyčių įvykių, kuriuos gali turėti organizacija, ypač jei tai didelis įsigijimas. Taigi aš šiek tiek žinau apie tai, neseniai atlikęs šį procesą su Palo Alto Networks, esančiu kitoje lentelės pusėje, tačiau dalykų, kuriuos turite integruoti, skaičius yra gana didelis. „Expanse“ atveju mes esame integruoti su aukščiausia apsaugos kompanija pasaulyje, be to, esame palyginti maži. Taigi integracijos galvos skausmų beveik nebuvo ir tai buvo tikrai puikus procesas.

Tačiau didesnėms organizacijoms, kur galite, organizacija, turinti 50 000 žmonių, įsigyja organizaciją, kurioje yra 10 000 žmonių, įvairių žingsnių, kuriuos turite atlikti, IT kiekį, kurį turite perkelti, kiekį, kurį turite atlikti. suprasti yra milžiniška. Ir daugeliu atžvilgių tai daugeliu atvejų įgyvendinama tik iš dalies, nes kaip pirkėjas galite net nežinoti, kur yra visas įsigyjamas turtas. Pavyzdžiui, oro linijų bendrovė susijungė ir mes iš tikrųjų galime rasti susijungusios oro linijų bendrovės turto, kuris nebėra, bet vis dar buvo internete praėjus daugiau nei dešimtmečiui po susijungimo.

Tai leidžia suprasti, kiek laiko užtrunka kai kurie iš šių dalykų. Kita pusė, kaip mes iš tikrųjų padedame savo klientams, yra supratimas: „Kai jūs iš tikrųjų įsigyjate turtą, kaip iš tikrųjų užbaigiate šį procesą? Kaip tai matuojate? Kaip tai stebite ir kaip tai darote interneto mastu, o ne su daugybe konsultantų, „Excel“ skaičiuoklių, popieriaus lapų ir el. laiškų?

Lauras : Taigi iš mūsų šiandieninio pokalbio jaučiu, kad tai yra: Jei nežinote, ko nežinote, turėtumėte tai suprasti, įspėjimas, jei to dar negirdėjote. Bet čia yra vilties prošvaistės, tiesa? Nes jei turtas egzistuoja, galite bent jau jį rasti, sekti ir įvertinti, ką su juo ketinate daryti, tarpininkauti bet kokiems pakeitimams, kuriuos reikia atlikti, arba įvertinti, kad jis vėl atitiktų kibernetinio saugumo reikalavimus. Kas suteikia vilties apie tai, kas įmanoma po pirmųjų trijų šių metų mėnesių ir kas atsitiko su išpuoliais, nuolatinėmis problemomis, kurias turėsime? Bet ten yra galimybė, tiesa? Yra vilties. Ką matote, dėl ko esate optimistiški dėl kibernetinio saugumo ir ko mes laukiame per ateinančius penkerius metus?

Matt : Taip, aš iš tikrųjų esu gana optimistiškas net ne ilgalaikėje, bet net ir vidutinėje perspektyvoje, net po trejų, ketverių metų. Neabejotinai artimiausiu metu laukia siaubinga jūra, bet štai kas mane nuteikia optimistiškiausiai. Pirma, manau, kad tai iš tikrųjų yra išspręsta problema, daugiausia naudojant daug kuriamų technologijų. Ir iš to aišku, kad kai žinai, kad problema egzistuoja, iš tikrųjų ją išspręsti yra gana paprasta. Norint tai padaryti geriau, reikia atlikti daugybę mechaninių veiksmų. Tam galima pritaikyti daugybę automatizavimo priemonių. Ir daug kas atsitiks. Tačiau daugeliu atvejų sudėtingiausia yra pamatyti, ką iš tikrųjų reikia išspręsti, ir žinoti visas problemas, tada veiksmingai nustatyti joms prioritetus ir pradėti jas spręsti.

Ir aš manau, kad dalykai, kuriuos mačiau, yra pramonės viduje, manau, kad per keletą metų yra daug technologijų, kurios atitiks jau daugelį metų besitęsiančią rinkodaros ažiotažą. Daug kalbu su pramonės partneriais. Mes naudojame didelius duomenų kiekius. Kadangi turiu Stanfordo mokslų daktaro laipsnį operacijų tyrimų ir mašininio mokymosi srityje, savo produktuose iš tikrųjų naudojame tikrą mašininį mokymąsi. Taip pat naudojame daug euristikos. Juokauju, kad kartais turime mašininio mokymosi klasifikatorius, kad išspręstume problemą. Kitais atvejais turime SQL užklausas, kurios išsprendžia problemą.

Turime keletą tikrai gerai parašytų SQL užklausų. Labai tais didžiuojuosi. Bet manau, kad pati pramonė, ypač rinkodaros medžiagoje, manytumėte, kad viskas kibernetinėje saugoje yra automatizuotas AI, viskas įgalinta ML. Daugeliu atvejų, bet ne visais, bet daugelyje pramonės šakų, o tai ypač pasakytina apie pradedančias įmones. Ir tai, ką įmonės iš tikrųjų vadina AI, yra tik standartinės programinės įrangos taisyklės ir nieko ypatingo nevyksta.

Arba yra senas pokštas: „O, aš turiu šį puikų AI dalyką. Kas tai? Na, mes turime krūvą analitikų, kurie yra buvę žvalgybos pareigūnai, dažniausiai Merilande arba už Tel Avivo ribų, ir jie viską daro. Tačiau mes turime sistemą, kuri efektyviai nukreipia jiems darbą, ir tai yra mūsų AI. Ir jie sako: „Palauk, tai žmonės“. Manau, kad tai, ką mačiau, yra tai, kad viena, plačiai apibrėžta automatika yra tikras dalykas. Tačiau automatizavimas iš tikrųjų reiškia, kad reikia imtis kažko, kas anksčiau užtrukdavo valandas ir dienas bei 10 žmonių. Ir dabar, naudojant programinę įrangą, labiau svarbu, kaip tai sutrumpinti iki 15 minučių ir dviejų ar trijų žmonių?

Manau, kad tam tikruose verslo procesuose pamatysime dar didesnį naudą arba net pradėsime visiškai ištraukti žmones iš kilpos. Ir aš manau, kad tai, ką matome, ir tai, ką mes dirbame, ir dabar dirbu, yra tai, kad per ateinančius mėnesius ir metus gamyboje iš tikrųjų bus įdiegtos didelės apimties mašininio mokymosi galimybės. Manau, kad yra tokių, kurie ten yra pamažu. Yra daug daugiau taisyklių, nei kas nors norėtų kalbėti, bet dabar matome, kad yra pakankamai duomenų, pakankamai normalizuojami duomenys, ypač didesnėse įmonėse, ir kad įmonės yra labiau linkusios dalytis informacija su pardavėjais. akivaizdžiai pagerina jų gaunamą saugos paslaugą, kad mes iš tikrųjų galėsime diegti vis sudėtingesnius pajėgumus ir suderinti produktą su tikrove. Manau, kad toks buvo bent jau platesnės pramonės rinkodaros vyravimas.

Aš mačiau jų daug, jie yra labai, labai tikri ir jų labai daugėja. Ir jie ateina pramoniniu mastu gynėjams. Ir manau, kad tai mane labiausiai jaudina, nes nepaisant to, kad yra senas posakis, kad puolėjai turi būti teisūs vieną kartą, gynėjai turi būti teisūs visą laiką, vis dažniau, dabar vis dažniau gynėjai gali būti teisūs. didžiąją laiko dalį ir iš tikrųjų sukurti labai didelius stebėjimo tinklus, kad užpuolikams vieną kartą paslydus gynėjai galėtų juos visiškai sunaikinti toje atakoje. Ir tai asimetriškai veikia sąnaudas ir, manau, padės aikštę pakreipti atgal į gynybą.

Matt : Manau, kad kai turėjote dalinius AI sprendimus, ML sprendimus ir dalinį automatizavimą, tai padėjo užpuolikams daug labiau, nes jie galėjo lipnia juosta sujungti kelias skirtingas dalis, labai padidinti tam tikrų dalykų mastelį ir tada tiesiog pamatyti, kas jiems sugrįžo. puikus būdas. Manau, kad gynėjai galės turėti panašių pajėgumų, kurie yra veiksmingi, nes iš tikrųjų apima viską, kas vyksta įmonėje. Ir tai leis mums pakeisti bangą.

Lauras :Matai, labai ačiū, kad šiandien prisijungėte prie mūsų nuostabiame pokalbyje verslo laboratorijoje.

Tai buvo Mattas Kraningas, vyriausiasis technologijų pareigūnas ir „Expanse“ vienas iš įkūrėjų, su kuriuo kalbėjausi iš Kembridžo, Masačusetso valstijos, MIT ir MIT Technology Review namų, su vaizdu į Charleso upę.

Štai šiai „Verslo laboratorijos“ serijai. Aš esu jūsų šeimininkė, Laurel Ruma. Esu „Insights“, „MIT Technology Review“ tinkintos leidybos padalinio, direktorius. Mes buvome įkurti 1899 m. Masačusetso technologijos institute. Taip pat mus galite rasti spaudoje, internete ir kasmet vykstančiuose renginiuose visame pasaulyje.

Norėdami gauti daugiau informacijos apie mus ir pasirodymą, apsilankykite mūsų svetainėje adresu technologyreview.com.

Ši laida pasiekiama visur, kur gaunate podcast'us. Jei jums patiko ši serija, tikimės, kad skirsite šiek tiek laiko mus įvertinti ir peržiūrėti. „Business Lab“ yra „MIT Technology Review“ produkcija. Šią seriją prodiusavo Collective Next. Ačiū, kad klausėte.

Šį tinklalaidės epizodą sukūrė „Insights“, tinkinto turinio padalinys „MIT Technology Review“. Ją sukūrė ne „MIT Technology Review“ redakcija.

paslėpti