Powrót do bloga

Cichy atak: gdy nic nie wygląda podejrzanie

Cichy atak

NetSenX Team6 min czytania
ndrincident-responseevidencemid-market

Najgroźniejszy cyberatak nie zawsze zaczyna się od zablokowanych komputerów, czarnego ekranu i komunikatu o okupie.

Czasem firma działa normalnie. Recepcja odbiera telefony. Sprzedaż wysyła oferty. Księgowość pracuje na dokumentach. Zarząd ma spotkanie. Produkcja idzie swoim rytmem. Systemy wyglądają na sprawne. Nikt nie krzyczy, że „mamy atak”.

A mimo to coś już się dzieje. Ktoś loguje się nietypowo. Jakieś urządzenie zaczyna komunikować się inaczej niż zwykle. Dane wychodzą poza firmę małymi porcjami. Konto pracownika zostało przejęte, ale jeszcze nikt tego nie zauważył. Dostawca zewnętrzny ma dostęp szerszy, niż powinien. Jeden komputer wysyła ruch do miejsca, z którym nigdy wcześniej się nie łączył.

Na zewnątrz cisza. W środku infrastruktury pojawia się pierwszy ślad. To jest właśnie moment, którego wiele firm nie widzi.

Przez lata o cyberbezpieczeństwie myślano dość prosto. Mamy firewall, mamy antywirusa, mamy backup, mamy hasła, mamy procedury, więc jesteśmy zabezpieczeni. I oczywiście te elementy nadal są potrzebne. Nie można lekceważyć firewalla, kopii zapasowych ani ochrony urządzeń końcowych.

Ale dzisiejsze ataki coraz rzadziej polegają tylko na tym, że ktoś „wyłącza firmę” od razu.

Wiele z nich polega na cierpliwości. Najpierw wejść. Potem rozejrzeć się w środku. Sprawdzić, gdzie są dane. Zobaczyć, które systemy są ważne. Zrozumieć, jak firma pracuje. Przejąć kolejne konto. Znaleźć słabszy punkt. Wyciągnąć informacje. Przygotować mocniejszy atak. A dopiero później, jeśli to ma sens, zrobić coś głośnego.

Dla CEO to jest bardzo ważna zmiana w myśleniu. Cyberatak nie jest już wyłącznie problemem informatyków, którzy mają „naprawić komputer”. Coraz częściej jest to problem zarządzania ryzykiem, reputacją, danymi, odpowiedzialnością i ciągłością działania firmy.

Bo dane, które są w firmie, zwykle nie są przypadkowe. Czasem słyszę argument: „my nie mamy aż tak ważnych danych”.

Ale jeżeli te dane są naprawdę nieważne, to dlaczego są chronione hasłem? Dlaczego nie są publicznie dostępne? Dlaczego konkurencja nie powinna widzieć ofert, umów, marż, list klientów, korespondencji, projektów, danych pracowników, informacji finansowych, dostępu do systemów, danych rezerwacyjnych albo dokumentów operacyjnych?

W praktyce prawie każda firma ma informacje, których nie chce ujawniać. Nie muszą to być tajemnice państwowe. Wystarczy, że są to dane, które w rękach konkurencji, przestępcy, nieuczciwego dostawcy albo osoby trzeciej mogą stworzyć problem. Czasem finansowy. Czasem prawny. Czasem reputacyjny. Czasem operacyjny.

Dlatego prawdziwe pytanie nie brzmi: czy mamy jakieś dane? Prawdziwe pytanie brzmi: czy wiemy, co się z nimi dzieje? I jeszcze trudniejsze: czy zauważylibyśmy, gdyby ktoś zaczął je wynosić powoli, bez hałasu?

Firewall może być dobrym elementem ochrony, ale firewall nie daje pełnego obrazu tego, co dzieje się wewnątrz firmy. Może blokować część ruchu. Może przepuszczać to, co spełnia reguły. Ale nie zawsze odpowie na pytanie, czy konkretne zachowanie urządzenia, użytkownika albo systemu jest normalne w kontekście całej organizacji.

Antywirus może wykryć znane zagrożenie, ale nie zawsze pokaże cichą zmianę zachowania sieci. Backup może pomóc po awarii, ale nie odpowie na pytanie, czy dane były wcześniej kopiowane na zewnątrz.

EDR, czyli Endpoint Detection and Response, wykrywanie i reagowanie na zagrożenia na urządzeniach końcowych, może być bardzo wartościowy, ale patrzy głównie na urządzenia końcowe.

SIEM, czyli Security Information and Event Management, zarządzanie informacjami i zdarzeniami bezpieczeństwa, może zbierać logi, ale sama obecność logów nie oznacza jeszcze, że zarząd otrzyma jasną odpowiedź.

Dlatego nowoczesne bezpieczeństwo coraz częściej będzie oparte na kilku uzupełniających się warstwach. Nie dlatego, że firmy mają kupować narzędzia dla samego kupowania. Tylko dlatego, że jedna warstwa widzi tylko część rzeczywistości.

Dojrzała firma będzie potrzebowała ochrony dostępu, ochrony urządzeń, backupu, kontroli użytkowników, monitoringu sieci, analizy anomalii, raportowania i śladu dowodowego. Każda z tych warstw patrzy na ryzyko z innej strony. Dopiero razem zaczynają tworzyć obraz, na którym można oprzeć decyzję.

I właśnie tutaj monitoring sieci staje się dla CEO znacznie ciekawszy, niż może się wydawać na pierwszy rzut oka.

Nie chodzi o kolejny techniczny ekran pełen wykresów. Chodzi o możliwość zobaczenia, co naprawdę dzieje się między systemami.

Które urządzenia rozmawiają ze sobą. Kiedy. Jak często. Czy pojawiło się nowe połączenie. Czy ktoś przesyła dane w nietypowy sposób. Czy system, który zwykle działa spokojnie, nagle zaczyna zachowywać się inaczej. Czy zewnętrzny dostawca łączy się w dziwnym momencie. Czy sieć pokazuje coś, czego nie ma w dokumentacji.

To jest różnica między poczuciem kontroli a realną kontrolą.

Dokumentacja pokazuje, jak infrastruktura powinna wyglądać.

Monitoring pokazuje, jak zachowuje się naprawdę.

Dla zarządu ta różnica jest ogromna.

Bo po incydencie nie wystarczy powiedzieć: „mamy zabezpieczenia”. Trzeba umieć odtworzyć historię. Trzeba zrozumieć, co się zaczęło, gdzie, kiedy, jaką drogą się rozwinęło i czy dotknęło danych, klientów, płatności, produkcji, dostawców albo systemów krytycznych.

Właśnie tu pojawia się wartość rekonstrukcji zdarzeń.

Jeżeli firma ma właściwy monitoring, może zobaczyć sekwencję. Najpierw nietypowe połączenie. Potem zmiana zachowania. Potem komunikacja z innym systemem. Potem transfer. Potem eskalacja ryzyka. Zamiast patrzeć tylko na ostatni alarm, można zobaczyć drogę, którą problem przebył.

To zmienia sposób rozmowy. Zamiast chaotycznego: „musimy sprawdzić, co się stało”, firma może powiedzieć: „widzimy, kiedy zaczęła się anomalia, które urządzenia były zaangażowane, jaki był poziom ryzyka i jaki ślad reakcji mamy do pokazania”.

Dla CEO to nie jest techniczny luksus. To jest spokój decyzyjny. W sytuacji kryzysowej zarząd nie potrzebuje setek logów. Potrzebuje jasności. Czy mamy problem? Jak duży? Czy dotyczy danych? Czy dotyczy klientów? Czy musimy kogoś powiadomić? Czy możemy udowodnić, że zareagowaliśmy? Czy wiemy, co powiedzieć audytorowi, ubezpieczycielowi, klientowi albo regulatorowi?

Bez monitoringu i śladu zdarzeń firma bardzo często nie odpowiada na te pytania. Ona je rekonstruuje ręcznie pod presją.

A presja to najgorszy moment na szukanie prawdy. Europa idzie właśnie w stronę większej odpowiedzialności za wykrywanie, reagowanie i dokumentowanie. NIS2, czyli Network and Information Security Directive 2, unijna dyrektywa o bezpieczeństwie sieci i informacji, wzmacnia podejście do zarządzania ryzykiem i obsługi incydentów dla objętych podmiotów. GDPR, czyli General Data Protection Regulation, ogólne rozporządzenie o ochronie danych, wymaga szybkiej oceny naruszeń danych osobowych i w określonych przypadkach zgłaszania ich organowi nadzorczemu. DORA, czyli Digital Operational Resilience Act, unijne rozporządzenie o cyfrowej odporności operacyjnej sektora finansowego, pokazuje, jak mocno rynek idzie w stronę odporności operacyjnej, klasyfikacji incydentów i raportowania.

Nie oznacza to, że każda firma w każdej branży ma identyczne obowiązki.

Ale kierunek jest jednoznaczny: samo „mamy procedury” będzie coraz słabszą odpowiedzią.

Coraz ważniejsze będzie: „mamy dowód”.

I to jest miejsce, w którym technologia musi stać się prostsza, a nie bardziej skomplikowana.

Dobre narzędzie dla firmy średniej wielkości nie powinno wymagać, żeby CEO stał się analitykiem cyberbezpieczeństwa. Nie powinno zasypywać zarządu technicznym językiem. Nie powinno tworzyć kolejnego chaosu alertów.

Powinno pomagać zobaczyć najważniejsze rzeczy, zrozumieć ryzyko i przygotować raport, który da się pokazać ludziom spoza działu IT.

To jest bardzo ważne dla firm, które nie mają własnego dużego SOC, czyli Security Operations Center, centrum operacji bezpieczeństwa. Duże korporacje mają zespoły analityków, wiele systemów i rozbudowane procesy. Ale firmy średniej wielkości często są w trudniejszym miejscu. Mają już poważne dane, klientów, dostawców, pracowników, systemy finansowe, aplikacje SaaS i odpowiedzialność, ale nie mają zasobów globalnej korporacji.

Dla nich monitoring sieci, analiza ryzyka i automatyczne tworzenie dowodów mogą być różnicą między chaosem a kontrolą.

Właśnie na ten problem odpowiada NetSenX.

NetSenX to europejska platforma NDR (Network Detection and Response): wykrywa ataki na podstawie zachowania sieci, wyjaśnia każdy alert prostym językiem i zachowuje dowody tego, co się wydarzyło. Compliance oznacza zgodność z regulacjami, standardami i wewnętrznymi politykami bezpieczeństwa.

Nie chodzi o to, żeby firma miała więcej alarmów.

Chodzi o to, żeby miała więcej jasności.

Żeby mogła zobaczyć nietypowe zachowania. Zrozumieć, które zdarzenia mają znaczenie. Odtworzyć przebieg problemu. Ocenić ryzyko. Zostawić ślad reakcji. I przygotować raport, który jest czytelny nie tylko dla administratora, ale również dla zarządu, klienta, audytora albo ubezpieczyciela.

Bo po cichym ataku najgorsze nie jest tylko to, że ktoś wszedł do systemu. Najgorsze jest to, że firma nie wie, jak długo tam był, co widział, co zrobił i czy może to udowodnić. To jest pytanie, które każdy CEO powinien sobie zadać, zanim pojawi się prawdziwy kryzys. Nie: czy mamy firewall? Tylko: czy gdyby coś działo się w naszej sieci przez kilka dni albo tygodni, zauważylibyśmy to? I drugie: czy potrafilibyśmy później odtworzyć, co się wydarzyło? Jeżeli odpowiedź brzmi „nie wiem”, to jest to bardzo konkretna luka zarządcza. Nie tylko techniczna.

Czy Twoim zdaniem zarządy naprawdę rozumieją, że nowoczesny cyberatak nie zawsze wygląda jak natychmiastowa awaria?

Czy firmy są gotowe na ciche scenariusze, w których ryzyko rośnie powoli, zanim ktokolwiek zobaczy duży alarm?

A może większość organizacji nadal myśli o cyberbezpieczeństwie zbyt technicznie i zbyt późno?

Czytaj dalej: plany i ceny NetSenX, NDR, EDR czy SIEM dla zespołów bez SOC (EN) oraz co wykrywa NetSenX i jak wyjaśnia każdy alert.


Autor: zespół NetSenX, TriStiX S.L. Pytania: [email protected].

NetSenX Team

TriStiX S.L.