Chỉ riêng Threat Intelligence sẽ không thể lấp đầy khoảng cách khai thác lỗ hổng

Một thông tin đăng nhập bị rò rỉ xuất hiện trên thị trường tội phạm mạng hoặc một lỗ hổng nhận được thông báo công bố, và cả hai đều có thể bị biến thành vũ khí chống lại một mục tiêu thực tế trước khi hầu hết các đội ngũ bảo mật kịp phân loại cảnh báo. Những kẻ tấn công đang kết hợp loại thông tin tình báo đó với việc khai thác được hỗ trợ bởi AI để đẩy nhanh con đường từ lúc bị lộ đến khi bị xâm nhập nhanh hơn so với khả năng phản ứng của hầu hết các chương trình bảo mật.
Pentera Threat-Led Penetration Testing

Một thông tin đăng nhập bị rò rỉ xuất hiện trên thị trường tội phạm mạng, hoặc một lỗ hổng nhận được thông báo công bố, và cả hai đều có thể bị biến thành vũ khí chống lại một mục tiêu thực tế trước khi hầu hết các đội ngũ bảo mật kịp phân loại cảnh báo. Những kẻ tấn công đang kết hợp loại thông tin tình báo này với việc khai thác được hỗ trợ bởi AI để đẩy nhanh lộ trình từ lúc bị lộ lọt đến khi bị xâm nhập (breach) nhanh hơn mức mà hầu hết các chương trình bảo mật được xây dựng để phản ứng.

Thông tin tình báo (Intelligence) vẫn là tín hiệu sớm nhất mà những người phòng thủ nhận được, và việc một thông tin đăng nhập bị rò rỉ xuất hiện trong một nguồn cấp dữ liệu là bằng chứng cho thấy tín hiệu đó đã trở nên hữu ích như thế nào. Vấn đề nằm ở bước tiếp theo: những gì xảy ra sau khi tín hiệu đó đến.

Hàng đợi nơi rủi ro tích tụ

Trong hầu hết các tổ chức, một chỉ số (indicator) giá trị cao thường phải chờ trong hàng đợi thay vì được xử lý ngay lập tức, cho đến khi một người có kỹ năng tấn công thực hiện kiểm thử nó để xác định xem liệu nó có thực sự khả thi để khai thác trong môi trường cụ thể đó, vào ngày cụ thể đó hay không. Hàng đợi đó, hơn bất kỳ sự thiếu hụt thông tin tình báo nào, chính là nơi sự phơi nhiễm rủi ro tích tụ.

Điều này xuất hiện ở cả hai phía của ngành. Các đội ngũ bảo mật mô tả đây là vấn đề tồn đọng (backlog). Trao đổi với các đội ngũ sản phẩm của Recorded Future, công ty threat intelligence lớn nhất thế giới, tôi đã nghe thấy mô hình tương tự từ phía họ: khối lượng dữ liệu đe dọa liên quan vượt quá khả năng kiểm thử của hầu hết các đội ngũ đối với môi trường thực tế, và việc xác thực ở quy mô đó bị hạn chế bởi thời gian và kỹ năng tấn công chuyên biệt, chứ không phải do thiếu dữ liệu.

Từ xác suất đến bằng chứng thực tế

Đó là một phần lý do tại sao kiểm thử xâm nhập dựa trên mối đe dọa (Threat-Led Penetration Testing - TLPT) không còn chỉ là một yêu cầu tuân thủ trong một số lĩnh vực bị quản lý chặt chẽ mà đang chuyển thành một mô hình vận hành rộng lớn hơn. TLPT bắt đầu từ những gì thông tin tình báo hiện tại cho biết đang thực sự xảy ra: một thông tin đăng nhập bị rò rỉ cụ thể, một lỗ hổng cụ thể được công bố; và thực hiện kiểm thử trực tiếp thay vì xử lý thông qua một danh sách tồn đọng tĩnh theo lịch trình cố định.

Đối với một thông tin đăng nhập bị rò rỉ cụ thể, TLPT được xây dựng để trả về bằng chứng: chính xác thông tin đăng nhập này có hoặc không thể khai thác được trong chính môi trường này ngay lúc này. Đó là nơi mà nhiều đội ngũ bảo mật muốn dành năng lực kiểm thử hạn chế của mình.

Thực tế triển khai như thế nào

Sự hợp tác của Pentera với Recorded Future là một ví dụ về sự chuyển dịch này. Sự tích hợp được xây dựng để một tín hiệu đe dọa, cho dù nó đến từ Recorded Future, từ chính nền tảng của Pentera hay từ một nguồn tình báo khác, có thể kích hoạt một đợt xác thực tự động đối với bề mặt tấn công (attack surface) thực tế của tổ chức. Khả năng đầu tiên được xây dựng trên nền tảng này kết nối thông tin tình báo về thông tin đăng nhập bị rò rỉ của Recorded Future với việc kiểm thử tự động bề mặt tấn công bên ngoài của tổ chức, xác nhận xem thông tin đăng nhập bị lộ nào có thể bị kẻ tấn công sử dụng để khai thác một môi trường nhất định, thay vì gắn cờ tất cả chúng là khẩn cấp như nhau.

Một trong những khách hàng tham gia thử nghiệm sớm đã mô tả sự thay đổi này một cách rõ ràng. Joseph Gothelf, Phó Chủ tịch An ninh mạng tại Wyndham Hotels & Resorts, cho biết:

"Sự hội tụ của threat intelligence và xác thực bảo mật (security validation) là một trong những chuyển đổi quan trọng nhất trong chương trình bảo mật của chúng tôi. Biết được điều gì sắp xảy ra mới chỉ là một nửa câu trả lời. Khả năng kiểm thử đối với nó trong chính môi trường của chúng tôi, với tốc độ nhanh chóng, mới là điều xây dựng nên khả năng phục hồi thực sự trong kỷ nguyên AI."

Nguồn cấp dữ liệu của Recorded Future hiển thị một thông tin đăng nhập bị rò rỉ tương tự như cách nó thực hiện cho bất kỳ khách hàng nào. Việc thông tin đăng nhập cụ thể đó có còn hoạt động đối với một môi trường cụ thể hay không, bất kể nhà cung cấp nào tham gia vào việc phát hiện hoặc kiểm thử nó, là điều mà hầu hết các chương trình bảo mật vẫn không thể trả lời nhanh chóng. Đó là khoảng cách mà tôi sẽ ưu tiên ngân sách bảo mật thay vì đầu tư thêm vào một nguồn cấp thông tin tình báo khác: không phải để biết nhiều hơn, mà để chứng minh những gì đã biết."

Để tìm hiểu thêm, hãy tham gia webinar “Threat Intel' Just Got Teeth, TLPT Goes Live” vào ngày 29 tháng 9.

Lưu ý: Bài viết này được viết chuyên sâu và đóng góp bởi Doron Naim, VP Strategic Alliances tại Pentera.