Bu döngü artık sona erdi. Yıllardır siber güvenlik şu şekilde işliyordu: savunmalar gelişiyor, saldırganlar uyum sağlıyor ve bu karşılıklı hamleler sürüp gidiyordu. Ancak bugün yapay zeka donanımlı saldırganlar savunmaları açık ara geride bırakmış durumda. Artık çoğu sızma girişimi, uç nokta ve kötü amaçlı yazılım tabanlı tespit sistemlerini tamamen by-pass ediyor.
CrowdStrike Küresel Tehdit Raporu'na göre, saldırıların yaklaşık %79'u kötü amaçlı yazılım içermiyor. Tehdit aktörleri, kimlik bilgisi hırsızlığı ve DLL yan yükleme teknikleriyle ana bilgisayar düzeyindeki izleme mekanizmalarını aşmayı başarıyor. Verizon Veri İhlali Araştırmaları Raporu'na göre ise, güvenlik duvarı ve VPN ağ geçidi ihlalleri %19 oranında arttı.
Bir saldırgan ağa sızdığında, ayrışma genellikle saniyeler içinde gerçekleşiyor. Claude Mythos ve benzeri modeller, operasyonel baskıyı daha da artırmış durumda. Bu araçlar, daha önce bilinmeyen güvenlik açıklarını hızla keşfedip istismar ederek, ilk keşif ile tam sistem ele geçirme arasındaki süreyi neredeyse sıfıra indiriyor.
Güvenlik önlemleri artık hızlı müdahale ve sızma sonrası davranış analizine öncelik verecek şekilde uyarlanmalı. Savunma yetenekleri, uç nokta kapsamının ötesine geçen gerçek zamanlı tespit gerektiriyor. İşte bu noktada, çok katmanlı ağ tespit sistemleri devreye giriyor. Bu sistemler savunmayı uç noktanın ötesine taşırken, etkinlikleri büyük ölçüde arkalarındaki veriye bağlı.
Ağ Kanıtları Tespiti Güçlendiriyor
Uç nokta, kimlik ve bulut platformlarının her biri kurumsal güvenliğe değerli bir perspektif sunuyor. Host araçları bellek işlemlerini izlerken, kimlik çözümleri kimlik bilgilerini denetliyor, bulut ortamları ise yapılandırma değişikliklerini kaydediyor. Her kaynak belirli bir görünürlük sağlasa da, bu sistemler birbirinden bağımsız çalıştığı için saldırganların kolayca istismar edebileceği boşluklar oluşuyor.
Her araç, saldırı zincirinin yalnızca bir parçasını görüyor. Tehdit aktörleri bir iş istasyonunu ele geçirebilir, uç nokta ve kimlik sistemleri arasındaki kör noktaları kullanarak kimlik hırsızlığını gizleyebilir, yanal hareketle bulut altyapısına sızabilir ve SOC olayın farkına varmadan veriyi dışarı sızdırabilir. Bu nedenle, tüm bu alanlardan gelen telemetri verilerinin birleştirilmesi ve ilişkilendirilmesi, tam resmi görmek için kritik önem taşıyor.
Ağ Tespit ve Müdahale (NDR) sistemleri, ağ verilerini kullanarak bu ayrık sinyalleri doğrular, zenginleştirir ve birbirine bağlar. Veri bant dışı (out-of-band) toplandığı için, yerel ajanlar devre dışı kaldığında veya tehdit aktörleri uç nokta araçlarını etkisiz hale getirdiğinde bile değişmezliğini korur. Ayrıca NDR, tüm kurumsal ağ trafiğini yakaladığı için her konuşmayı, işlemi ve veri transferini kaydederek savunmacıların ihtiyaç duyduğu reddedilemez kanıtı sağlar.
Örneğin, bir kimlik aracı olağandışı bir giriş tespit ettiğinde, ağ verileri bu hesabın yetkisiz veritabanı sorguları başlatıp başlatmadığını doğrular. Bir uç nokta uyarısı kimlik bilgisi erişimini işaretlediğinde ise, NDR saldırganın yanal hareket girişiminde bulunup bulunmadığını tespit etmeye yardımcı olur.