Por que os sistemas de detecção de intrusão não pegam todo esse malware oculto?
A maioria do que a caça a ameaças descobre parece inocente e, sem contexto e correlação, passa pelos sistemas de detecção como se fossem os negócios de sempre. Um malware pode se comunicar com um endereço IP desconhecido, mas a comunicação será semelhante ao tráfego da Internet pretendido.
Também pode haver varreduras SYN em andamento no periférico, fora dos limites em que seu software de segurança está procurando. Eles ficam em silêncio e procuram lentamente por um furo na rede. Eles não estão sendo recusados e ainda não estabeleceram conexões externas, portanto permanecem indetectáveis.
Em um exercício de caça a ameaças, você pode descobrir que uma conexão de saída está vindo de um processo que não deveria estar saindo para a Internet. Ou pode encontrar um sistema que não estava sendo usado no momento em que a comunicação foi feita, indicando uma fonte infectada.
O problema é que essas APTs provavelmente já haviam entrado quando você implantou seu sistema de cibersegurança. Isso porque a maioria dos programas de detecção e prevenção de intrusões depende de um estado bom e conhecido. Se a avaliação inicial de origem contiver tráfego ruim ou atividade com malware, isso se tornará parte da norma. Muitas brechas de segurança divulgadas se encaixam nessa categoria. Só alguns anos após a ocorrência de uma violação que ela é detectada e o escopo do dano é percebido.
Início
A boa notícia é que você provavelmente tem o que é preciso para começar. A caça a ameaças é fácil de ser implantada com o parceiro certo e pode ser uma realizada uma única vez ou se tornar parte de um programa de segurança contínuo. Suas IHMs e seus servidores já estão criando registros de atividades que você pode coletar e analisar off-line para que não haja pressão na rede ou interrupções da produção.
Portanto, pare de depender exclusivamente da proteção de endpoints e dos scanners de vírus para detectar se você está vulnerável. Cace as infiltrações antes que elas afetem o chão de fábrica.