Kaspersky heeft zijn Managed Detection and Response (MDR)-service geüpdatet om directe informatie over gecompromitteerde inloggegevens te integreren in de analyse van beveiligingsincidenten. De nieuwe versie verwerkt gegevens van Digital Footprint Intelligence (DFI), verbetert de monitoring van beschermde activa en breidt de dekking uit tot bepaalde Linux-gebaseerde embedded systemen. Het doel is om sneller aanvallen te detecteren die gebruikmaken van gecompromitteerde legitieme accounts, die door het gebruik van geldige toegangen aanvankelijk moeilijk te onderscheiden zijn van normaal gebruik.
De kernpunten van de nieuwe Kaspersky MDR in 30 seconden
- Kaspersky integreert Digital Footprint Intelligence in MDR om geverifieerde inloggegevens te koppelen aan real-time beveiligingsgebeurtenissen.
- Volgens het bedrijf worden legitieme accounts betrokken bij ongeveer 25% van de initiële aanvalsvectoren die in haar wereldwijde rapport worden genoemd.
- Nieuwe meldingen waarschuwen wanneer een beschermde asset te maken krijgt met telemetrie- of connectiviteitsproblemen.
- Serviceproviders kunnen limieten stellen aan het aantal hosts per klant.
- MDR breidt uit tot Kaspersky Embedded Systems Security for Linux 4.0.
De update richt zich op een steeds problematischer wordend aspect voor beveiligingsteams: een aanvaller hoeft niet altijd een onbekende kwetsbaarheid te exploiteren of geavanceerde malware te ontwikkelen. Als hij geldige inloggegevens weet te bemachtigen, kan hij proberen binnen te dringen via dezelfde route die een werknemer dagelijks gebruikt.
Volgens het rapport Anatomy of a Cyber World: Global Report by Kaspersky Security Services vormen aanvallen die gebruikmaken van geverifieerde accounts ongeveer 25% van de eerste aanvalsvectoren die het bedrijf observeert. Dit is gebaseerd op telemetrygegevens en services van Kaspersky zelf, en hoeft niet automatisch geëxtrapoleerd te worden naar alle wereldwijde cyberincidenten, maar het onderstreept een breed erkend probleem bij identiteitsbeveiliging.
Een zwakke schakel koppelen: gecompromitteerde inloggegevens en interne activiteiten
De hoofdzakelijke innovatie bestaat uit het verbinden van twee informatiebronnen die traditioneel apart worden geanalyseerd.
Digital Footprint Intelligence verzamelt en analyseert gegevens over de externe digitale blootstelling van een organisatie, waaronder gecompromitteerde inloggegevens die worden gevonden in datalekken en andere bronnen, geïdentificeerd door Kaspersky’s threat intelligence-diensten.
Door deze informatie te integreren in MDR, kan deze automatisch worden gekoppeld aan activiteiten binnen het beschermde omgeving.
In het onderzoek kan dit verschil van cruciaal belang zijn. Een succesvolle login is op zich nog geen indicatie van kwaadwillende activiteit. Maar als diezelfde accounts worden opgespoord in de gegevens die Kaspersky identificeert als gecompromitteerd, krijgt de gebeurtenis een nieuwe context.
Het systeem kan die relatie gebruiken om analisten te helpen potentiële gecompromitteerde accounts te identificeren, incidenten te prioriteren en gericht zoekacties naar dreigingen uit te voeren, gericht op gebruikers of systemen met een hoger risico.
Dit betekent niet dat het vinden van gevarigeerde inloggegevens automatisch op een inbraak wijst. Een gecompromitteerd wachtwoord kan eerder gewijzigd zijn, of de account kan al verwijderd zijn. De koppeling geeft een extra signaal dat samen met andere indicators moet worden geanalyseerd.
Kaspersky stelt bovendien voor om deze koppeling te gebruiken voor threat hunting, een proactieve zoektocht naar tekenen van kwaadaardige activiteiten die nog niet tot een duidelijke alert hebben geleid.
De firmas legaal dat de integratie haar analisten in staat stelt om signalen van accountmisbruik te detecteren voordat een ongeautoriseerde toegang zich verder ontwikkelt tot geavanceerde aanvalsfases.
Meer inzicht in activa die geen telemetrie meer verzenden
Het tweede deel van de update is minder opvallend dan de integratie van inloggegevensintelligentie, maar heeft wel directe invloed op de effectiviteit van elke detectieplatform.
Een MDR-dienst is afhankelijk van het ontvangen van telemetrie van de systemen die worden bewaakt. Wanneer een apparaat geen gegevens meer doorgeeft door verbindingsproblemen, configuratiefouten of agentfalen, ontstaat er een blinde vlek.
Kaspersky introduceert nu Asset Status Notifications, een systeem dat beheerders waarschuwt wanneer een beschermde asset naderhand aandacht nodig heeft.
Deze notificaties helpen problemen vroeg te detecteren met betrekking tot telemetrie-verzameling of connectiviteit, nog voordat ze de monitoringdekking verminderen.
Dit is vooral belangrijk in grote of gedistribueerde infrastructuren. Het registreren van een server in een beveiligingsplatform garandeert niet dat deze altijd gegevens stuurt die nodig zijn voor het opsporen van afwijkingen.
De nieuwe versie maakt het ook mogelijk het verwachte aantal hosts per tenant te bepalen. Deze functie is vooral gericht op serviceproviders die meerdere klanten beheren vanaf één platform en willen controleren hoe de licenties en beschermde systemen worden verdeeld.
Kaspersky heeft geen aankondiging gedaan over een verandering in het algemene serviceconcept. MDR blijft een managed service met 24-uurs monitoring, waarbij gespecialiseerde analisten betrokken zijn bij detectie, onderzoek en incidentreactie.
Uitbreiding van MDR naar nieuwe Linux-gebaseerde embedded systemen
De update omvat ook ondersteuning voor Kaspersky Embedded Systems Security for Linux 4.0.
Hierdoor kan het MDR-aanbod worden uitgebreid naar embedded Linux-omgevingen die deze beveiligingsoplossing gebruiken. Embedded systemen komen voor in talloze gespecialiseerde apparaten en infrastructuren, en kunnen andere levenscycli en operationele vereisten hebben dan standaard computers.
De integratie breidt het aantal apparaten uit waarvan de service gegevens kan ontvangen en taken kan uitvoeren, al is de compatibiliteit specifiek gekoppeld aan Kaspersky Embedded Systems Security for Linux 4.0.
Daarnaast meldt het bedrijf dat er enkele kleinere wijzigingen zijn gedaan op het platform en in gebruiksgemak, zonder alle details te specificeren.
De update komt op een moment dat identiteitsbeveiliging een centrale rol speelt in bedrijfsbeveiliging. Het stelen van wachtwoorden via phishing, malware gericht op informatie-Exfiltratie, datalekken en hergebruik van inloggegevens maken het mogelijk om toegang te verkrijgen zonder direct de applicatie aan te vallen.
Dit brengt voor detectiesystemen een extra uitdaging met zich mee: het onderscheiden van de rechtmatige eigenaar van een account en iemand die de inloggegevens bezit.
Gebruikersactiviteit, locatie, apparaat, gedrag en andere indicatoren helpen hierbij, en externe informatie over datalekken met geauthentiseerde identiteiten kunnen een aanvullende analysemogelijkheid bieden.
Renat Turianov, verantwoordelijke voor product van Kaspersky MDR, benadrukt dat de integratie het mogelijk maakt om informatie over gecompromitteerde inloggegevens te koppelen aan beveiligingsgebeurtenissen en proactief tekenen van account inbraak te onderzoeken.
De praktische waarde hangt af van de kwaliteit en actualiteit van die informatie, de telemetrie die beschikbaar is, en de manier waarop verschillende signalen worden gecombineerd tijdens een onderzoek. Al met al onderstreept de update dat bij detection services niet langer alleen de interne activiteiten volstaan, omdat inloggegevens buiten de organisatie kunnen circuleren.
Veelgestelde vragen
Welke nieuwe functies bevat Kaspersky MDR?
De update omvat Digital Footprint Intelligence om informatie over gecompromitteerde inloggegevens te koppelen aan beveiligingsgebeurtenissen. Daarnaast worden waarschuwingen gegeven over de status van activa, het beheren van hostlimieten en ondersteuning voor Kaspersky Embedded Systems Security for Linux 4.0.
Wat is Digital Footprint Intelligence?
Het is de intelligence-dienst van Kaspersky gericht op het analyseren van de externe digitale blootstelling van een organisatie. Het identificeert onder andere gegevens zoals inloggegevens die in datalekken zijn verschenen.
Betekent een gecompromitteerde inloggegevens dat een organisatie is aangevallen?
Niet noodzakelijk. Het voorkomen van inloggegevens in een datalek is een risicofactor, maar moet worden bevestigd dat ze nog geldig zijn en altijd worden gekoppeld aan de accountactiviteit en andere beveiligingsgebeurtenissen.
Wat betekent MDR in cybersecurity?
MDR staat voor Managed Detection and Response, oftewel beheerde detectie en respons. Het combineert detectietechnologie met gespecialiseerde analisten om continu bedreigingen te detecteren, onderzoeken en erop te reageren.
