في Wiz، نحن نقدر أهمية استراتيجية الدفاع المتعمق، وكذلك الأمر بالنسبة لعملائنا. إذن ماذا يعني هذا؟ الدفاع المتعمق هو نهج متعدد الطبقات لحماية البيئات السحابية، ونشر تدابير دفاعية متعددة على مستويات مختلفة لضمان تجنب الهجمات بشكل استباقي أو اكتشافها بسرعة لتقليل تأثير الأعمال. لقد قمنا مؤخرًا بإصدار ميزات جديدة تمنح مستخدمينا طبقة أخرى من الدفاع: قواعد وقت التشغيل المخصصة وسياسات الاستجابة لوقت التشغيل.
يسمح هذا الإطار المرن للمستخدمين بإنشاء قواعد للكشف عن التهديدات التي يتم تقييمها بواسطة مستشعر وقت تشغيل Wiz. تفيد اكتشافات وقت التشغيل فرق الأمان من خلال توفير:
-
حماية إضافية في الوقت الحقيقي: يوفر اكتشاف التهديدات في وقت التشغيل مراقبة وحماية في الوقت الفعلي، مما يضمن تحديد أي نشاط ضار ومعالجته على الفور، مما يقلل من احتمالية حدوث ضرر.
-
زيادة الرؤية: يوفر اكتشاف وقت التشغيل رؤية للسلوكيات والأنشطة التي تحدث ضمن أحمال العمل السحابية. يتيح ذلك لفرق الأمان فهم ما يحدث في بيئتهم في الوقت الفعلي.
-
الامتثال والمتطلبات التنظيمية: تتطلب العديد من الأطر التنظيمية ومعايير الأمان مراقبة مستمرة واكتشاف التهديدات في الوقت الفعلي. يساعد تنفيذ الكشف عن الأحداث المتعلقة بالعملية أثناء التشغيل المؤسسات على تلبية متطلبات الامتثال هذه وإظهار التزامها بالأمان.
-
التكامل مع الرد الآلي: يمكن دمج الكشف عن التهديدات في وقت التشغيل مع سياسات الاستجابة الآلية لاتخاذ إجراء فوري عند اكتشاف تهديد. تضمن الأتمتة استجابات سريعة وفعالة، مما يقلل من التأثير المحتمل للهجوم على الأعمال.
لضمان أفضل تغطية للكشف، يجب أن تكون القواعد مخصصة لمؤسستك‘العمليات والملفات والشبكة. نحن نسمح بإنشاء مئات القواعد افتراضيًا والتي لها تأثير ضئيل على استهلاك موارد المستشعر. يمكن تطبيق كل قاعدة عبر جميع أجهزة الاستشعار، وتحديد نطاقها حسب المشاريع، وتعيين درجة الخطورة.
يجب أن تكون قواعد وقت التشغيل مرنة لأي بيئة
تركز اكتشافات وقت التشغيل على العمليات وسلوكياتها والجهات الفاعلة التي تقف وراءها. حتى القواعد الأكثر تعقيدًا يمكن إنشاؤها باستخدام العوامل المنطقية، وعوامل السلسلة، والتعبيرات العادية.
-
تنفيذ العملية: تبدأ عملية تنفيذ أخرى.
-
اتصال الشبكة: تقوم العملية بإنشاء اتصال صادر.
-
استعلام DNS: تبدأ العملية نشاط بحث DNS.
-
شبكة الاستماع: تبدأ العملية نشاط الاستماع إلى منفذ الشبكة.
-
ممثل: الجهة المسؤولة عن بدء الحدث.
يمكن استخدام أي تطابقات مع قواعد الكشف هذه لإنشاء مشكلات، أو إنشاء نتائج مضافة إلى الرسم البياني للأمان من Wiz، أو استخدامها مع أدلة الاستجابة السحابية الخاصة بنا، أو العمل كمدخلات لسياسات الاستجابة في وقت التشغيل.
قامت مجموعة Enterprise Security Group باستطلاع آراء 393 متخصصًا في مجال تكنولوجيا المعلومات والأمن السيبراني، ووجدت أن “ما يقرب من الثلث (31٪) يعتقدون أن العمليات الأمنية أكثر صعوبة مما كانت عليه قبل عامين بسبب عوامل مثل عدم القدرة على التشغيل الآلي، وتزايد سطح الهجوم، وثغرات المراقبة.”
تسمح سياسات الاستجابة للمستخدمين بأتمتة إجراءات الاستجابة (الحظر) للتهديدات عالية اليقين في وقت التشغيل، مما يوفر فوائد متعددة لفرق الأمان بما في ذلك:
-
التخفيف الفوري من التهديد: يتيح الحظر التلقائي الاستجابة الفورية للتهديدات المكتشفة، وإيقاف الأنشطة الضارة قبل أن تتسبب في أضرار جسيمة.
-
تقليل التدخل اليدوي/التكلفة التشغيلية: من خلال أتمتة حظر الأنشطة الضارة، يمكن لفرق الأمان التركيز على المزيد من المهام الإستراتيجية بدلاً من المراقبة المستمرة للتهديدات والاستجابة لها يدويًا. وهذا يقلل من عبء العمل على فرق الأمن ويساعد في معالجة النقص في مهارات الأمن السيبراني.
-
قابلية التوسع: يمكن توسيع نطاق حلول الحظر التلقائية بسهولة لاستيعاب البيئات السحابية المتنامية. مع توسع البنية الأساسية لديك، يمكن للأنظمة الآلية التعامل مع الحجم المتزايد للتهديدات دون الحاجة إلى موارد يدوية إضافية.
يمكن للعديد من المشغلات بدء سياسة الاستجابة:
-
تطابق من قاعدة وقت التشغيل المخصصة.
-
فئات التهديدات واسعة النطاق، مثل البرامج الضارة وبطاقات IOC الضارة وما إلى ذلك.
وبما أن سياسات الاستجابة هذه تركز على التهديدات عالية الثقة، فإن الإجراءات الناتجة يمكن أن تكون محاكاة (السماح للمستخدمين باختبار نتائج القاعدة) أو الحظر (لإنهاء العملية الضارة على الفور).
نحن نعطي الأولوية لاستراتيجية الدفاع المتعمق، وننشر تدابير دفاعية متعددة لضمان حماية قوية ضد التهديدات. تضيف قواعد وقت التشغيل المخصصة وسياسات الاستجابة لوقت التشغيل طبقات مهمة إلى إطار الأمان الخاص بنا. فهي توفر الحماية في الوقت الفعلي، والرؤية المحسنة، والتكامل مع الاستجابة الآلية – وكلها تسمح بالكشف الدقيق عن التهديدات الخاصة بالبيئة.
