Doba pohybu útočníků v síti se v první polovině roku 2023 zkrátila

31. 8. 2023. (redaktor: František Doupal, zdroj: Sophos)
Analýzou případů řešených službou Sophos Incident Response (IR) od ledna do července 2023 specialisté z expertního týmu Sophos X-Ops zjistili, že průměrná doba zdržení se útočníka v síti – tedy doba od zahájení útoku do jeho odhalení – se u všech útoků zkrátila z 10 na 8 dní a u ransomwarových útoků pak na 5 dní. V roce 2022 se medián doby pohybu v síti snížil z 15 na 10 dní.

Kromě toho specialisté týmu Sophos X-Ops zjistili, že útočníkům trvalo v průměru méně než jeden den (přibližně 16 hodin) než získali přístup ke službě Active Directory (AD), která je pro společnost jedním z nejdůležitějších aktiv. Služba AD obvykle spravuje identity a přístupy ke zdrojům v organizaci, což znamená, že útočníci mohou AD využít ke snadnému zvýšení svých oprávnění v systému a k provádění široké škály škodlivých aktivit.

„Útok na infrastrukturu Active Directory organizace dává z pohledu útočníků smysl. AD je obvykle nejdůležitější a nejprivilegovanější systém v síti, který poskytuje široký přístup k systémům, aplikacím, prostředkům a datům, které mohou útočníci využít při svých aktivitách. Pokud útočník získá kontrolu nad AD, může ovládnout celou organizaci. Na Active Directory se útočníci zaměřují právě kvůli dopadu, eskalaci a nákladům na obnovu,“ řekl John Shier, technický ředitel společnosti Sophos.

„Získání přístupu k serveru Active Directory a jeho ovládnutí poskytuje útočníkům několik výhod. Mohou se nepozorovaně zdržovat v síti a rozhodovat o svém dalším postupu. Jakmile jsou připraveni, mohou v síti své oběti nerušeně operovat. Úplné zotavení z kompromitace domény pak může být zdlouhavé a náročné. Takový útok poškozuje základy bezpečnosti, na nichž je založena infrastruktura organizace. Úspěšný útok na AD často znamená, že bezpečnostní tým musí začít znovu od začátku,“ upozornil Shier.

Doba trvání ransomwarového útoku se zkracuje

I doba trvání ransomwarových útoků se zkrátila. V případech analyzovaných službou Sophos IR šlo o nejčastější typ útoku, který představoval 69 % vyšetřovaných případů. Medián doby trvání těchto útoků byl pouhých pět dní. V 81 % případů ransomwarových útoků bylo šifrování spuštěno mimo tradiční pracovní dobu a z těch, které byly provedeny v pracovní době, se pouze pět útoků odehrálo ve všední den.

Počet zjištěných útoků se v průběhu týdne zvyšoval, zejména těch ransomwarových. Téměř polovina (43 %) ransomwarových útoků byla detekována v pátek nebo v sobotu.

„V určitém ohledu jsme se stali obětí vlastního úspěchu. S rostoucím využíváním technologií jako XDR a služeb jako MDR, roste i naše schopnost odhalovat útoky dříve. Zkrácení doby detekce vede k rychlejší reakci, což znamená kratší operační okno pro útočníky. Zločinci tak současně zdokonalují své postupy. Zejména zkušené a dobře vybavené ransomwarové skupiny, které navzdory vylepšené obraně stále zrychlují své rozsáhlé útoky,“ dodal Shier.

„To ale neznamená, že jsme kolektivně více v bezpečí. Svědčí o tom vyrovnávání doby pohybu útočníků v síti při útocích, které nezahrnují ransomware. Útočníci se stále dostávají do našich sítí, a když je netlačí čas, mají tendenci se v nich zdržovat. Ani všechny nástroje světa vás ale nezachrání, pokud nedáváte pozor. Abyste zajistili, že zločinci budou mít horší den než vy, je třeba mít k dispozici správné nástroje a nepřetržité proaktivní monitorování. Právě zde může MDR skutečně zmenšit rozdíl mezi útočníky a obránci ve prospěch obránců, protože i když svoji síť nesledujete vy, tak my ano,“ uzavřel Shier.

O studii

Studie Sophos Active Adversary Report for Tech Leaders vychází z dat získaných v rámci vyšetřování incidentů službou Sophos Incident Response (IR), prováděného po celém světě ve 25 odvětvích od ledna do července 2023. Zasažené organizace se nacházely ve 33 různých zemích na šesti kontinentech. Plných 88 % případů pocházelo z organizací s méně než 1 000 zaměstnanci.

Podobné články

České podniky čelí většímu počtu kyberútoků než organizace v okolních zemích

26. 4. 2024. (redaktor: František Doupal, zdroj: Check Point)
První čtvrtletí roku 2024 přineslo další posun v kybernetických válkách. Kyberbezpečnostní společnost Check Point Software Technologies zaznamenala výrazný nárůst kyberútoků, kdy v 1. čtvrtletí 2024 došlo k 28% nárůstu průměrného počtu kybernetických útoků na jednu organizaci v porovnání s posledním čtvrtletím roku 2023. Největší nápor směřuje na vzdělávací a výzkumné organizace. Čtěte více

Eviden monitoruje na dark webu ukradená data a pomáhá tak firmám předvídat kybernetické hrozby

25. 4. 2024. (redaktor: František Doupal, zdroj: Eviden)
Eviden svým zákazníkům poskytuje službu prediktivní bezpečnosti založenou na řešení LUMINAR monitorující únik citlivých informací do prostředí dark webu. Jde o službu, která firmám na základě kontinuálního monitoringu umožňuje vyhledávat a sledovat data a informace, které by útočníci mohli zneužít pro kybernetický útok a proaktivně tak přijímat preventivní opatření. Čtěte více
Scott Tyson, ředitel prodejního kanálu MSP pro oblast EMEA ve společnosti Sophos

Scott Tyson (Sophos): Pojďte s námi udávat trendy v kybernetické bezpečnosti

24. 4. 2024. (redaktor: František Doupal, zdroj: DCD Publishing)
Při příležitosti pražského setkání MSP partnerů jsme měli možnost hovořit se Scottem Tysonem, ředitelem prodejního kanálu MSP pro oblast EMEA ve společnosti Sophos. Mluvili jsme o spravovaných službách, řízené detekci a reakci na hrozby, budování vztahů s obchodními partnery a mnoha dalších aspektech oboru, které budou podle společnosti Sophos udávat směr vývoje celého odvětví. Čtěte více

Pět největších trendů v oblasti SASE pro rok 2024

19. 4. 2024. (redaktor: František Doupal, zdroj: Fortinet)
Situace na poli kyberbezpečnosti je komplikovaná. Společnosti využívají tzv. hybridní pracovní sílu, desítky aplikací a třeba i řadu IoT zařízení. Jedním z řešení možných otázek může být přístup SASE (Secure Access Service Edge), na který se v následujícím komentáři zaměřila společnost Fortinet. Čtěte více