Security Vision вывела на рынок новый продукт Next Generation SOAR

Security Vision вывела на рынок новый продукт Next Generation SOAR

Security Vision вывела на рынок новый продукт Next Generation SOAR

Security Vision Next Generation SOAR (NG SOAR) является композитом технологий и функций, сфокусированным прицельно на автоматическом обнаружении и решении киберинцидентов «на лету» в соответствии с полным циклом фаз обработки инцидента (NIST).

Функции Security Vision NG SOAR на разных фазах обработки инцидентов (NIST) решают задачи таких систем, как AM, VM, SIEM, IRP, LM, SGRC, SOAR, TIP, UEBA и др., прямо необходимые для фокусного реагирования на угрозы ИБ полного цикла. Это первый продукт такого рода на российском рынке.

В Security Vision NG SOAR реализованы механизмы детектирования инцидентов кибербезопасности и уникальные методы расследования и реагирования на основе технологии динамических плейбуков и машинного обучения. Все этапы обработки инцидентов максимально автоматизированы и созданы в рамках современного объектно-ориентированного подхода.

Основная идея концепции динамических плейбуков заключается в автоматической адаптации планов реагирования под конкретную ситуацию сработавшего инцидента: система автоматически анализирует событие, его атрибуты, технику атаки, задействованные объекты и на основании этой информации автоматически выстраивает нужный плейбук с помощью входящих в продукт атомарных сценариев реагирования. За счет ретроспективного анализа окрестностей инцидента Security Vision NG SOAR определяет цепочку атаки и выстраивает реагирование, исходя из полученных объектов.

Такой подход не требует сложной предварительной разработки и настройки множества плейбуков, оценки и предрасчета маршрутов атакующего, достижимости инфраструктуры, расчета вариантов атаки, построения карт атак и инфраструктуры сети. Система каждый раз собирает подходящий план обработки инцидента.

Security Vision NG SOAR может самостоятельно осуществить триаж (первичное категорирование) поступивших от СЗИ оповещений, приоритизировать инциденты, выбрать подходящий сценарий реагирования и оперативно предпринять контрмеры по локализации инцидента для недопущения его распространения и нанесения значимого ущерба компании. Взаимодействие с СЗИ для выполнения действий по активному реагированию (отправки управляющих сигналов) целесообразно выполнять современными способами через API-интеграции, при этом для СЗИ, не поддерживающих API, сохраняется возможность подключения к ним по SSH, RPC, MSSQL и т.д.

В Security Vision NG SOAR применяются методы машинного обучения и статистического анализа свойств инцидентов для выявления аномалий и возможных незамеченных ранее киберинцидентов в инфраструктуре (механизм UEBA – User and Entity Behavior Analytics), а также для прогнозирования дальнейших шагов атакующих и развития инцидента для выбора оптимальных мер противодействия. Функционал аналитики киберугроз (платформа Threat Intelligence Platform) и механизмы обогащения данных по инцидентам из внешних и внутренних (в т.ч. Data Lake) источников, доступные в NG SOAR, позволяют контекстуализировать сведения по инциденту, предоставляя ИБ-аналитику полную картину опасности и масштаба инцидента, затронутых сущностей и элементов инфраструктуры, а также взаимосвязь инцидентов, артефактов, индикаторов компрометации друг с другом.

Security Vision NG SOAR также обладает функционалом для решения одной из важнейших для многих российских компаний задач – формирования и отправки отчетности по киберинцидентам в НКЦКИ (через систему ГосСОПКА), ФинЦЕРТ (через интерфейс АСОИ), Роскомнадзор и в отраслевые CERT. Для автоматизации такого взаимодействия Security Vision NG SOAR предлагает встроенный функционал для отправки уведомлений и обмена данными с указанными структурами, а также для создания внутренней отчетности и визуализации состояния киберзащищенности компании в целях обеспечения ситуационной осведомленности руководителей.

NG SOAR базируется на единой платформе Security Vision. Заказчикам доступны все преимущества платформы, в том числе широкие возможности кастомизации.

На рейсе Delta обнаружили поддельную сеть Wi-Fi после DEF CON

Delta Air Lines начала расследование после появления подозрительной точки доступа на рейсе DL591 из Лас-Вегаса в Атланту. Один из пассажиров создал сеть Delta WiFi Fast, название которой было похоже на имя штатного бортового Wi-Fi.

Инцидент произошёл 10 августа на борту Boeing 757, где находились 199 пассажиров и шесть членов экипажа. После обнаружения сети персонал примерно на полчаса полностью отключил официальный Wi-Fi самолёта.

О случившемся стало известно из переговоров экипажа со службой безопасности Delta, опубликованных на портале Airframes. Пилоты предположили, что неизвестный мог попытаться атаковать устройства пассажиров.

Однако подтверждений кражи данных или других зловредных действий пока нет. Неизвестно и то, подключался ли кто-нибудь к подозрительной точке.

По описанию схема напоминает атаку Evil Twin — «злой двойник». Атакующий создаёт сеть Wi-Fi с названием, похожим на легитимное, чтобы пользователи выбрали её по ошибке. После подключения их можно перенаправить на фишинговую страницу, попытаться выманить учётные данные или перехватить незащищённый трафик.

Дополнительной интриги добавил маршрут. С 6 по 9 августа в Лас-Вегасе проходила хакерская конференция DEF CON 34, и Delta подтвердила, что на борту были возвращавшиеся с мероприятия пассажиры. Но личность владельца точки доступа не установлена, поэтому автоматически назначать виновным человека с ноутбуком, чёрной футболкой и конференционным бейджем пока рано.

Авиакомпания продолжает расследование.

RSS: Новости на портале Anti-Malware.ru