Commvault brengt herstel na cyberaanvallen naar de stroom van CrowdStrike

Commvault heeft zijn acties voor cyberincidentenherstel rechtstreeks geïntegreerd in CrowdStrike Charlotte Agentic SOAR, zodat klanten van beide bedrijven taken met betrekking tot back-ups en herstelomgevingen kunnen opnemen in hun geautomatiseerde beveiligingsflows. De integratie is nu beschikbaar en richt zich op het verminderen van een veelvoorkomend probleem tijdens een aanval: de scheiding tussen degenen die de dreiging onderzoeken en bestrijden en degenen die gegevens moeten beschermen en herstellen.

De kernpunten van Commvault en CrowdStrike in 20 seconden

  • Commvault integreert cyberhersteltaken als native stappen binnen Charlotte Agentic SOAR.
  • Teams kunnen tijdens een incident toegang beperken en herstelpunten bewaken.
  • Sospicious assets kunnen worden hersteld in Commvault Cleanroom voor externe analyse.
  • De integratie is beschikbaar voor gezamenlijke klanten en bouwt voort op eerdere samenwerking.

Deze nieuwe functionaliteit is vooral relevant bij ransomware-aanvallen en andere inbraken waarbij de respons niet stopt bij het isoleren van een geïnfecteerd systeem. Voordat herstel wordt gestart, moeten teams bepalen in hoeverre de aanvaller toegang heeft gehad, welke back-ups nog betrouwbaar zijn en welke systemen veilig hersteld kunnen worden zonder de dreiging terug te brengen.

Hier komen twee gebieden samen die traditioneel verschillende tools en procedures gebruikten: SecOps, verantwoordelijk voor beveiligingsoperaties, en de teams voor back-up en herstel.

Commvault en CrowdStrike willen dat een deel van dit werk kan worden gecoördineerd binnen één enkele responseflow.

Van veiligheidswaarschuwing tot direct beschermde back-ups

SOAR staat voor Security Orchestration, Automation and Response, een categorie tools bedoeld om acties na detectie van een dreiging te coördineren en automatiseren.

Charlotte Agentic SOAR maakt deel uit van het CrowdStrike-platform en gebruikt AI-gestuurde automatisering om waarschuwingen te onderzoeken, beslissingen te nemen volgens beleidslijnen en acties uit te voeren op verschillende systemen.

De aangekondigde integratie op 31 augustus voegt specifieke acties van Commvault toe aan deze processen.

Een van deze acties maakt het mogelijk om toegang tot Commvault te beperken tijdens een actief incident.

Dit heeft een duidelijke doelstelling: als een aanvaller nog steeds beheerdersrechten heeft of toegang tot bepaalde systemen, kan hij proberen back-upkopieën te wijzigen of te verwijderen, waardoor herstel later moeilijk wordt.

Het beveiligingsproces kan nu de toegang beperken als onderdeel van de maatregelen na de detectie, in plaats van te vertrouwen op een aparte interventie door het back-upteam.

Een andere actie betreft het aanpassen van retentiebeleid.

Back-ups verwijderen normaal gesproken oude gegevens volgens de door de organisatie ingestelde beleidsregels. Dit is nodig om opslagcapaciteit te beheren, maar tijdens een onderzoek kan dit betekenen dat een herstelpunt verdwijnt dat later van pas komt.

Commvault stelt Charlotte Agentic SOAR nu in staat om automatisch het vervalbeleid van back-upgegevens te pauzeren tijdens een incident.

Dit betekent niet dat alle back-ups meteen veilig worden gesteld; de bruikbaarheid wordt bepaald tijdens het onderzoek. De functie voorkomt dat belangrijke herstelpunten verdwijnen terwijl teams proberen te achterhalen wat er is gebeurd en vanaf welk punt het systeem mogelijk is aangetast.

Een verdachte server herstellen zonder meteen terug te keren naar productie

De derde functionaliteit verbindt onderzoek met Commvault Cleanroom Recovery.

In plaats van een potentieel geïnfecteerd systeem direct terug te zetten in de productielijn, kan deze worden hersteld in een geïsoleerde omgeving.

Zo kunnen onderzoekers bestanden, configuraties en andere zaken analyseren zonder dat de systemen die nog steeds actief zijn worden beïnvloed.

Deze scheiding is cruciaal omdat het herstellen van gegevens en het veilig recupereren van diensten twee verschillende problemen zijn.

Een back-up kan volledig zijn en alle verwachte gegevens bevatten, maar toch afkomstig zijn uit een moment waarop de aanvaller al toegang had.

Het kan ook malware, persistentiemechanismen, gewijzigde configuraties of gestolen inloggegevens bevatten.

Een directe herstel kan het systeem weer operationeel maken, maar tegelijkertijd het potentiële risico van de aanval opnieuw introduceren.

Geïsoleerde omgevingen maken een tussenstap mogelijk: herstellen, inspecteren, valideren en pas daarna bepalen wat veilig is om terug te zetten.

De nieuwe integratie maakt het mogelijk dit proces te integreren in de flow die start vanuit Charlotte Agentic SOAR.

Automatisering verbindt verschillende fases in een aanval

Het praktische voordeel van de integratie ligt niet alleen in het automatisch uitvoeren van herstelacties.

De volledige keten wordt interessanter.

Een detectiesysteem kan verdachte activiteiten identificeren, een onderzoek starten en systemen isoleren. Tegelijkertijd kan het nodig zijn om direct de infrastructuur voor herstel te beveiligen.

Voor deze integratie waren dat vaak handmatige meldingen tussen teams, toegang tot verschillende consoles en losse procedures.

Commvault wil dat sommige van deze taken direct beschikbaar zijn als acties binnen het CrowdStrike-beveiligingsflow.

Dit is vooral waardevol wanneer elke minuut telt.

Een aanvaller met escalatie van privileges kan proberen back-ups te manipuleren, omdat deze de laatste resource zijn om de organisatie te redden zonder betaling of volledige herbouw.

Automatisering van die bescherming verkort de tijd tussen het signaleren van de dreiging en de eerste herstelmaatregelen.

Dat betekent niet dat menselijke interventie overbodig wordt; beslissen welke gegevens betrouwbaar zijn, wanneer ze veilig te herstellen en wanneer systemen weer online te brengen, blijft een zaak van beleid en controle.

CrowdStrike en Commvault deelden al informatie voordat

De relatie tussen de platformen is niet nieuw.

Commvault had al geïntegreerd CrowdStrike Falcon Insight XDR om informatie uit CrowdStrike te gebruiken binnen Commvault Cloud.

Later werd een integratie met Falcon Next-Gen SIEM toegevoegd om de zichtbaarheid op gerelateerde gebeurtenissen te vergroten.

De nieuwe verbinding completeert een ander deel van het verhaal.

Vóór deze integraties werd signalering en informatie-uitwisseling mogelijk gemaakt, nu kunnen herstelacties direct worden ingebouwd in geautomatiseerde responseprocedures.

De veranderingen weerspiegelen ook een bredere evolutie in bedrijfsbeveiliging.

Jarenlang werd back-up vooral gezien als een hulpmiddel voor het herstel van fouten, menselijke fouten of infrastructuurproblemen. Ransomware bracht daar verandering in door het ook als beveiligingslaag te accepteren.

Een herstelstrategie moet niet alleen controleren of een back-up bestaat, maar ook wanneer deze is gemaakt, of deze schoon is, of deze niet is gemanipuleerd door de aanvaller, en hoe het veilig te herstellen zonder opnieuw risico te lopen.

Daarom wisselen detectie- en herstelplatforms steeds vaker informatie uit.

AI-agenten betreden de respons én het herstel

Charlotte Agentic SOAR introduceert daarnaast een nieuwe dimensie: het toenemende gebruik van AI-agenten in beveiligingsoperaties.

De belofte van deze platformen is het verminderen van handmatig werk bij het onderzoeken van signalen, het correleren van gegevens en het uitvoeren van vooraf vastgestelde procedures.

Maar de snelheid van een geautomatiseerd onderzoek helpt weinig als, bij het beschermen van back-ups of het starten van herstel, het proces weer afhankelijk wordt van handmatige communicatie tussen afdelingen.

De integratie met Commvault probeert deze automatisering ook door te trekken naar de herstelfase.

Het is echter belangrijk om automatisering te onderscheiden van volledige autonomie.

De mogelijkheid om acties uit te voeren op back-ups vanuit een SOAR-flow vereist strikte controles. Incorrecte automatisering op herstelinfrastructuur kan grote gevolgen hebben, juist omdat die gegevens de laatste hoop vormen wanneer de productie is aangetast.

De beleidsregels, permissies en limieten van elke organisatie blijven daarom essentieel bij het ontwerp.

Commvault positioneert de integratie als een manier om handmatige overdrachten tussen beveiliging en herstelteams te verminderen, niet als een volledige vervanging.

Het doel is dat wanneer CrowdStrike een incident detecteert en beheert, het hele proces onmiddellijk kan worden doorgetrokken naar de systemen die nodig zijn voor herstel.

Voorbarige detectie helpt weinig als herstel dagen duurt

Bedrijfsbeveiliging heeft veel middelen ingezet om de gemiddelde detectie- en responstijd te verkorten.

Maar een ernstig incident kan systemen versleutelen, verwijderen of bewust wijzigen, zelfs nadat de aanvaller is verdreven.

In dat stadium ontstaat een andere maatstaf: hoe snel een organisatie haar activiteiten daadwerkelijk kan herstellen.

Een goed detectiesysteem kan ransomware snel ontdekken, maar als het herstel traag is, kunnen systemen dagen lang uitvallen omdat back-ups handmatig gecontroleerd moeten worden of omdat het niet duidelijk is welk punt veilig is.

De convergentie van CrowdStrike en Commvault probeert deze twee fases dichterbij te brengen.

De beveiligingsplatform biedt informatie over het incident en regelt de respons; de dataservice bewaart back-ups en faciliteert herstel. De nieuwe connector maakt het mogelijk om beslissingen uit te wisselen en acties te automatiseren binnen één geïntegreerde procedure.

De integratie is algemeen beschikbaar voor gezamenlijke klanten van Commvault en CrowdStrike en wordt ook aangeboden via CrowdStrike Marketplace.

Het is geen automatische garantie dat een infrastructuur weer ransomware-resistent is of dat een herstelpunt schoon is; daarvoor blijven beschermde kopieën, isolatie, regelmatige tests, toegangscontroles en herstelplannen noodzakelijk.

Wat het wel doet, is de kostenpost verminderen die ontstaat doordat teams during een crisis operaties moeten overdragen – de kloof tussen detectie en dataverlies minimaliseren.

Veelgestelde vragen

Wat hebben Commvault en CrowdStrike geïntegreerd?

Commvault heeft cyberhersteltaken geïntegreerd als beschikbare stappen binnen de workflows van CrowdStrike Charlotte Agentic SOAR. Hierdoor kunnen beveiligings- en herstelmaatregelen gecoordineerd worden binnen die processen.

Wat kan Charlotte Agentic SOAR doen op Commvault?

De integratie maakt het mogelijk om toegangen tot Commvault te beperken, het vervalbeleid voor back-ups te pauzeren en potentieel geïnfecteerde assets te herstellen in de Commvault Cleanroom voor analyse.

Wat is de functie van Commvault Cleanroom?

Het biedt een geïsoleerde omgeving voor herstel, waar systemen kunnen worden onderzocht en gevalideerd voordat ze weer in gebruik worden genomen. Het doel is te voorkomen dat herstel elementen herintroduceert die verband houden met de aanval.

Is de integratie al beschikbaar?

Ja. Commvault meldt dat de integratie algemeen beschikbaar is voor gezamenlijke klanten en ook te vinden in de CrowdStrike Marketplace.

Scroll naar boven