Doba pohybu útočníků v síti se v první polovině roku 2023 zkrátila

31. 8. 2023. (redaktor: František Doupal, zdroj: Sophos)
Analýzou případů řešených službou Sophos Incident Response (IR) od ledna do července 2023 specialisté z expertního týmu Sophos X-Ops zjistili, že průměrná doba zdržení se útočníka v síti – tedy doba od zahájení útoku do jeho odhalení – se u všech útoků zkrátila z 10 na 8 dní a u ransomwarových útoků pak na 5 dní. V roce 2022 se medián doby pohybu v síti snížil z 15 na 10 dní.

Kromě toho specialisté týmu Sophos X-Ops zjistili, že útočníkům trvalo v průměru méně než jeden den (přibližně 16 hodin) než získali přístup ke službě Active Directory (AD), která je pro společnost jedním z nejdůležitějších aktiv. Služba AD obvykle spravuje identity a přístupy ke zdrojům v organizaci, což znamená, že útočníci mohou AD využít ke snadnému zvýšení svých oprávnění v systému a k provádění široké škály škodlivých aktivit.

„Útok na infrastrukturu Active Directory organizace dává z pohledu útočníků smysl. AD je obvykle nejdůležitější a nejprivilegovanější systém v síti, který poskytuje široký přístup k systémům, aplikacím, prostředkům a datům, které mohou útočníci využít při svých aktivitách. Pokud útočník získá kontrolu nad AD, může ovládnout celou organizaci. Na Active Directory se útočníci zaměřují právě kvůli dopadu, eskalaci a nákladům na obnovu,“ řekl John Shier, technický ředitel společnosti Sophos.

„Získání přístupu k serveru Active Directory a jeho ovládnutí poskytuje útočníkům několik výhod. Mohou se nepozorovaně zdržovat v síti a rozhodovat o svém dalším postupu. Jakmile jsou připraveni, mohou v síti své oběti nerušeně operovat. Úplné zotavení z kompromitace domény pak může být zdlouhavé a náročné. Takový útok poškozuje základy bezpečnosti, na nichž je založena infrastruktura organizace. Úspěšný útok na AD často znamená, že bezpečnostní tým musí začít znovu od začátku,“ upozornil Shier.

Doba trvání ransomwarového útoku se zkracuje

I doba trvání ransomwarových útoků se zkrátila. V případech analyzovaných službou Sophos IR šlo o nejčastější typ útoku, který představoval 69 % vyšetřovaných případů. Medián doby trvání těchto útoků byl pouhých pět dní. V 81 % případů ransomwarových útoků bylo šifrování spuštěno mimo tradiční pracovní dobu a z těch, které byly provedeny v pracovní době, se pouze pět útoků odehrálo ve všední den.

Počet zjištěných útoků se v průběhu týdne zvyšoval, zejména těch ransomwarových. Téměř polovina (43 %) ransomwarových útoků byla detekována v pátek nebo v sobotu.

„V určitém ohledu jsme se stali obětí vlastního úspěchu. S rostoucím využíváním technologií jako XDR a služeb jako MDR, roste i naše schopnost odhalovat útoky dříve. Zkrácení doby detekce vede k rychlejší reakci, což znamená kratší operační okno pro útočníky. Zločinci tak současně zdokonalují své postupy. Zejména zkušené a dobře vybavené ransomwarové skupiny, které navzdory vylepšené obraně stále zrychlují své rozsáhlé útoky,“ dodal Shier.

„To ale neznamená, že jsme kolektivně více v bezpečí. Svědčí o tom vyrovnávání doby pohybu útočníků v síti při útocích, které nezahrnují ransomware. Útočníci se stále dostávají do našich sítí, a když je netlačí čas, mají tendenci se v nich zdržovat. Ani všechny nástroje světa vás ale nezachrání, pokud nedáváte pozor. Abyste zajistili, že zločinci budou mít horší den než vy, je třeba mít k dispozici správné nástroje a nepřetržité proaktivní monitorování. Právě zde může MDR skutečně zmenšit rozdíl mezi útočníky a obránci ve prospěch obránců, protože i když svoji síť nesledujete vy, tak my ano,“ uzavřel Shier.

O studii

Studie Sophos Active Adversary Report for Tech Leaders vychází z dat získaných v rámci vyšetřování incidentů službou Sophos Incident Response (IR), prováděného po celém světě ve 25 odvětvích od ledna do července 2023. Zasažené organizace se nacházely ve 33 různých zemích na šesti kontinentech. Plných 88 % případů pocházelo z organizací s méně než 1 000 zaměstnanci.

Podobné články

Zuzana Švecová (Cisco): Dívejte se na bezpečnost očima koncového zákazníka

19. 11. 2024. (redaktor: Michala Benešovská, zdroj: DCD Publishing)
Zuzana Švecová je od září novou generální ředitelkou české pobočky společnosti Cisco. V rozhovoru jsme probrali nejen její jedenáctileté působení ve firmě, ale i priority v nové roli či technologické novinky v portfoliu Cisco. Čtěte více

Patrick Müller (Sophos): Budoucnost je ve spravovaných službách

10. 10. 2024. (redaktor: František Doupal, zdroj: DCD Publishing)
S Patrickem Müllerem, senior channel manažerem společnosti Sophos, jsme hovořili o aktuálním dění v oblasti kybernetické bezpečnosti. V rozhovoru se můžete dočíst nejen o aktuálních trendech v segmentu cyber security, ale také o příležitostech, které vám v kombinaci s produkty a službami společnosti Sophos přináší. Čtěte více

Prodej bezpečnostních zařízení ve 2. čtvrtletí 2024 meziročně vzrostl

16. 9. 2024. (redaktor: František Doupal, zdroj: IDC)
Celkové tržby z prodeje bezpečnostních zařízení ve druhém čtvrtletí roku 2024 meziročně vzrostly o 0,5 % na 4,2 miliardy dolarů, což představuje oproti druhému čtvrtletí roku 2023 nárůst o 20 milionů dolarů. V objemu prodej naopak meziročně klesl o 4,3 % na milion kusů. Čtěte více
Foto: Algotech

Tržby z prodeje bezpečnostních produktů vloni vzrostly o 15,6 %

8. 7. 2024. (redaktor: František Doupal, zdroj: IDC)
Celosvětové tržby za bezpečnostní produkty dosáhly v roce 2023 celkem 106,8 miliardy dolarů, což představuje nárůst o 15,6 % oproti roku 2022. Růst tržeb byl výrazný – podle IDC zaznamenalo dvouciferný meziroční nárůst všech šest sledovaných kategorií. Růst by měl navíc pokračovat přinejmenším do roku 2028. Čtěte více