De rol van Compromise Assessments in bedrijfsbeveiliging
Waarom een compromisbeoordeling?
De rol van inbraakdetectie en -preventie wordt doorgaans vervuld door realtime systemen voor inbraakbeveiliging en -detectie en antivirussoftware, in combinatie met een strategie voor continue monitoring. Een beoordeling van inbreuken of bedreigingen verschilt van inbraakdetectie doordat het een onafhankelijke, op bewijs gebaseerde beoordeling betreft waarin uw kwetsbaarheden, verdacht gedrag, mogelijke misbruiken en aanwijzingen voor een geslaagde inbreuk worden gerapporteerd.
Beschouw een compromisbeoordeling of dreigingsbeoordeling als een externe controle van de beveiligingspraktijken van een organisatie op basis van het bewijsmateriaal dat tijdens het onderzoek is verzameld.
Tijdens de beoordeling schakelen dienstverleners deskundigen in die over een bredere bevoegdheid beschikken om dieper te graven dan wat er dagelijks bij realtime monitoring wordt verwacht. Daarnaast maakt de beoordeling gebruik van hulpmiddelen en technieken zoals digitale forensische analyse en gedragsanalyse, die doorgaans zijn voorbehouden aan incidentrespons en beter geschikt zijn voor het opsporen van activiteiten na een inbreuk. Inbreukbeoordelingen vormen de meest effectieve maatregel voor verdediging in de diepte die een organisatie kan inzetten om ervoor te zorgen dat kwetsbaarheden bekend zijn en dat geen enkele dreiging hun verdedigingslinies weet te doorbreken.
Veel organisaties beschikken niet over voldoende middelen om in cyberbeveiliging te investeren, of hebben niet de tijd of middelen om alle noodzakelijke cyberbeveiligingsmaatregelen te implementeren. Deze organisaties volgen de aanbevelingen om aan de nalevingsvoorschriften te voldoen en aanvaarden vervolgens het resterende risico, of verleggen dit naar hun cyberverzekering. Voor deze organisaties is het raadzaam om een regelmatige beoordeling op te nemen in hun respectieve strategieën voor risicobeperking, om ervoor te zorgen dat hun omgeving niet wordt aangetast door aanvallen die geavanceerder zijn dan wat de organisatie met haar huidige investeringsniveau kan detecteren.
Bovendien hebben veel organisaties moeite om een verhoging van hun budget of middelen te rechtvaardigen wanneer hun beveiligingsstatus onbekend is. Een onafhankelijke beoordeling van beveiligingsinbreuken kan inbreuken aan het licht brengen die mogelijk onopgemerkt zijn gebleven, en zo het bewijs leveren dat nodig is om extra investeringen in beveiliging te rechtvaardigen.
In bepaalde gevallen en sectoren kan een periodieke compromisbeoordeling een haalbaar alternatief voor risicobeheer zijn wanneer continue monitoring via MDR onbetaalbaar is.
Doelstellingen voor een succesvolle beoordeling van compromissen
Jarenlang kwamen compromisbeoordelingen slechts in beperkte vorm voor, als gespecialiseerde diensten van kleine, gespecialiseerde incidentresponsbedrijven. Deze praktijk is snel gegroeid naarmate het aantal openbaar gemaakte datalekken een hoogtepunt bereikte. Helaas lopen de methodologieën, aanpak en effectiviteit van deze diensten sterk uiteen, aangezien er nog geen standaardisatie bestaat.
De eerste stap om deze beveiligingsprocedure te standaardiseren, is vast te stellen wat een inbreukbeoordeling precies inhoudt, evenals de doelstellingen en doelen, zodat we kunnen begrijpen hoe we dit het beste kunnen uitvoeren en wat de minimumvereisten zouden zijn.
Om breed toepasbaar te zijn, moet de compromisbeoordeling:
Effectief – Bij het opsporen van alle bekende varianten van malware, tools voor toegang op afstand en aanwijzingen voor verdacht gedrag en ongeoorloofde toegang.
Snel – Breng een groot netwerk binnen enkele uren of dagen in kaart met behulp van geautomatiseerde netwerkdetectie en standaard IT-toegangsprotocollen om de omgeving te analyseren.
Betaalbaar – De gemiddelde organisatie zou dit proactief en regelmatig (d.w.z. maandelijks/per kwartaal) moeten kunnen uitvoeren tegen een vaste prijs per gecontroleerd eindpunt.
Onafhankelijk – De beoordeling mag niet uitsluitend gebaseerd zijn op bestaande beveiligingsinstrumenten of -personeel.
Geavanceerde oplossingen moeten in staat zijn om dieper in te gaan op het opsporen van nieuwe kwetsbaarheden (Solarigate, Kaseya, enz.) en ook onbekende (zero-day) malwarevarianten. Elke gekozen beoordelingsmethodiek moet aan deze eisen voldoen en erop gericht zijn tijd, kosten en effectiviteit te optimaliseren. De methodiek moet efficiënt en betaalbaar genoeg zijn om voor een gemiddelde organisatie minstens één keer per maand te worden uitgevoerd. Bovendien mag de effectiviteit van de beoordeling niet significant variëren bij verschillende beveiligingsstacks, monitoring- en logboekpraktijken of netwerktopologieën. Dankzij deze onafhankelijkheid is de beoordeling even nuttig voor een regionaal bedrijf met slechts basisbeveiliging zoals een firewall en antivirussoftware als voor een geavanceerde wereldwijde instelling die beschikt over een eigen Security Operations Center.
Uiteindelijk is het doel van de beoordeling om kritieke kwetsbaarheden, vijandige activiteiten of kwaadaardige logica snel op te sporen – niet om een volledig forensisch onderzoek uit te voeren. Zodra de beoordeling is afgerond, moeten er aanbevelingen worden gedaan over de juiste reactie en moet het verzamelde bewijsmateriaal voor de organisatie worden gebundeld, zodat deze een onderzoek kan instellen naar de onderliggende oorzaak of de daders achter de aanval.




