Bedreigingsinformatie alleen zal de exploitatiekloof niet dichten

Een gelekte inloggegevens verschijnen op een criminele markt, of een kwetsbaarheid krijgt een openbaarmakingsadvies, en beide kunnen tegen een echt doelwit worden ingezet voordat de meeste beveiligingsteams de waarschuwing hebben beoordeeld. Aanvallers combineren dat soort intelligentie met AI-ondersteunde exploitatie om het pad van blootstelling naar inbreuk sneller te versnellen dan de meeste beveiligingsprogramma’s zijn gebouwd om te reageren.

Intelligentie is nog steeds het eerste signaal dat verdedigers krijgen, en een gelekte inloggegevens die in een feed verschijnen, zijn het bewijs van hoe nuttig dat signaal is geworden. Het probleem zit een stap later, in wat er gebeurt nadat het signaal arriveert.

De wachtrij waar het risico zich ophoopt

In de meeste organisaties wacht een waardevolle indicator in de rij in plaats van dat er meteen actie op wordt ondernomen, totdat iemand met de aanvallende vaardigheid om deze te testen daadwerkelijk de tijd heeft om te bepalen of deze in die specifieke omgeving, op die specifieke dag, kan worden misbruikt. Die wachtrij is, meer nog dan enig tekort aan intelligentie, de plek waar de blootstelling zich opbouwt.

Dit komt aan beide kanten van de industrie naar voren. Beveiligingsteams omschrijven het als een achterstandsprobleem. Toen ik sprak met de productteams van Recorded Future, ’s werelds grootste bedrijf voor bedreigingsinformatie, heb ik hetzelfde patroon van hun kant gehoord: het volume aan relevante dreigingsgegevens overtreft de capaciteit van de meeste teams om elk item te testen in een live-omgeving, en valideren op die schaal wordt beperkt door tijd en gespecialiseerde aanvalsvaardigheden, niet door een gebrek aan gegevens.

Van waarschijnlijkheid naar bewijs

Dat is een deel van de reden waarom op bedreigingen gebaseerde penetratietesten, TLPT, verder gaan dan een nalevingsvereiste in een handvol gereguleerde sectoren en naar een breder bedrijfsmodel. TLPT gaat uit van wat de huidige inlichtingendiensten zeggen dat er feitelijk gebeurt: een specifiek gelekt certificaat, een specifieke onthulde kwetsbaarheid; en daar direct voor testen in plaats van via een statische achterstand op een vaste kalender te werken.

Specifiek voor een gelekt legitimatiebewijs is TLPT gebouwd om bewijsmateriaal terug te sturen: dit exacte legitimatiebewijs kan op dit moment wel of niet worden misbruikt in deze exacte omgeving. Daar zeggen veel beveiligingsteams dat ze hun beperkte testcapaciteit willen besteden.

Hoe dit er in de praktijk uitziet

Pentera’s samenwerking met Recorded Future is een voorbeeld van hoe deze verschuiving vorm krijgt, en het is degene die ik het beste ken. De integratie is zo gebouwd dat een dreigingssignaal, of het nu afkomstig is van Recorded Future, van Pentera’s eigen platform of van een andere inlichtingenbron, een geautomatiseerde validatie kan activeren tegen het echte aanvalsoppervlak van de organisatie. De eerste mogelijkheid die hierop is gebouwd, verbindt de gelekte inloggegevens van Recorded Future met het geautomatiseerd testen van het externe aanvalsoppervlak van een organisatie, waardoor wordt bevestigd welke blootgestelde inloggegevens door een aanvaller kunnen worden gebruikt om een ​​bepaalde omgeving te misbruiken, in plaats van ze allemaal als even urgent te markeren.

Een van de klanten die betrokken was bij de eerste tests beschreef de verschuiving in duidelijke bewoordingen. Joseph Gothelf, Vice President Cybersecurity bij Wyndham Hotels & Resorts, zei: “De convergentie van informatie over dreigingen en veiligheidsvalidatie is een van de belangrijkste verschuivingen in ons beveiligingsprogramma. Weten wat er gaat komen is slechts de helft van het antwoord. Het snel kunnen testen ervan in onze eigen omgeving is wat echte veerkracht opbouwt in het AI-tijdperk.”

De feed van Recorded Future brengt een gelekte inloggegevens naar voren op dezelfde manier als elke klant die deze gebruikt. Of die specifieke identificatie nog steeds werkt in een specifieke omgeving, ongeacht welke leveranciers betrokken zijn bij het opduiken of testen ervan, is wat de meeste beveiligingsprogramma’s nog steeds niet snel kunnen beantwoorden. Dat is het gat waar ik het beveiligingsbudget tegen zou willen opzetten voordat er weer een inlichtingenfeed zou komen: niet meer weten, maar bewijzen wat al bekend is.

Neem voor meer informatie deel aan het webinar ‘Threat Intel’ Just Got Teeth, TLPT Goes Live’ op 29 september.

Opmerking: Dit artikel is vakkundig geschreven en bijgedragen door Doron Naim, VP Strategic Alliances, Pentera.

Thijs Van der Does