♦ Noul produs Bitdefender, PHASR, rezolvă problema atacurilor „invizibile“: soluţia răspunde direct şi tacticii Living-Off-The-Land (LOTL) prin care hackerii nu mai instalează ameninţări informatice, ci folosesc abuziv programe legitime, deja instalate pe sistem, pentru a se infiltra în reţelele organizaţiilor fără a fi detectaţi ♦ Spre deosebire de soluţiile clasice, care aplică aceleaşi reguli pentru toţi, PHASR învaţă comportamentul individual al fiecărui utilizator şi blochează dinamic orice activitate suspectă, reducând drastic suprafaţa de atac, afirmă reprezentanţii Bitdefender ♦ Tehnologia este concepută pentru companii medii şi mari - de la 100-200 de angajaţi în sus - unde există departamente specializate şi comportamente de lucru predictibile, de la HR la programare sau management.
Într-o piaţă de securitate cibernetică dominată de o cursă continuă între atacatori şi apărători, hackerii par să fi schimbat macazul: în loc să încerce să spargă sisteme de protecţie tot mai sofisticate, au început să folosească chiar uneltele legitime, prezente pe orice computer dintr-o companie, pentru a-şi atinge scopurile. Această tactică, cunoscută ca Living-Off-The-Land (LOTL), se bazează pe un principiu simplu, dar periculos: de ce să instalezi un program periculos nou, care ar putea declanşa alarme, când poţi folosi abuziv instrumente deja prezente pe computere sau servere pentru a obţine controlul?
Problema, conform experţilor Bitdefender, este că soluţiile de securitate tradiţionale nu sunt construite pentru a face faţă acestui tip de ameninţare. Ele funcţionează după un model universal, care trebuie să evite alarmele false (false positives) ce ar putea perturba activitatea legitimă a angajaţilor.
„Un produs de securitate gândit să funcţioneze pentru toată lumea evită să genereze alarme false, ca să nu primească reclamaţii din piaţă. Ca soluţie, el se concentrează doar pe ce e comun tuturor comportamentelor, pe acea zonă de intersecţie. Astfel, nu deranjează pe nimeni, dar nici nu oferă cea mai bună detecţie. Este ca şi cum ai spune: «Trebuie să croiesc o haină care să se potrivească tuturor oamenilor». Rezultatul? O haină foarte mare care se va potrivi oricui, dar în care nimeni nu se va simţi cu adevărat confortabil“, a explicat Dragoş Gavriluţ, VP threat research la Bitdefender, într-o discuţie cu ZF.
Răspunsul la această provocare, propus de compania globală cu cartierul general în România, este PHASR (Proactive Hardening and Attack Surface Reduction) - o tehnologie care redefineşte modul în care companiile îşi protejează sistemele. Soluţia abandonează modelul tradiţional „o detecţie unică pentru toţi“ şi introduce un concept diferit: o securitate personalizată, care se adaptează dinamic pentru fiecare angajat în parte.
Pentru a înţelege mai bine riscul, Dragoş Gavriluţ descrie următorul scenariu: un atac ţintit asupra departamentului de Resurse Umane.
„Un atacator ştie că un angajat din departamentul HR trebuie să deschidă CV-urile primite. Profită astfel de acest lucru şi îi trimite un email: «Doresc să aplic pentru un job, ataşat găsiţi CV-ul meu». În fişierul ataşat (n.r. CV-ul trimis de atacator) a fost ascuns un program periculos sub forma unui macro VBA (n.r. Visual Basic for Application). Angajatul, care poate nu are suficiente cunoştinţe de securitate cibernetică, dă click pentru a activa conţinutul. În acel moment, se execută codul corespunzător macro-ului VBA care îi oferă atacatorului acces direct la dispozitivul victimei“, detaliază Gavriluţ.
În acest caz, nu a fost instalat niciun tip de ameninţare informatică. Atacatorul a exploatat o funcţionalitate legitimă din documentele Office, macro-urile. În multe cazuri, execuţia acestora e doar un pas intermediar care porneşte un instrument la fel de legitim, PowerShell. PowerShell, prezent implicit pe sistemele Windows, este un instrument extrem de puternic, utilizat de administratorii de sistem pentru automatizarea sarcinilor şi configurarea reţelelor. Însă, tocmai pentru că are acces la funcţiile critice ale calculatorului, a devenit o armă preferată de atacatori. Odată ce îl controlează, ei pot rula comenzi abuzive fără să instaleze software periculos suplimentar, ceea ce le permite să-şi mascheze acţiunile sub aparenţa unor activităţi administrative legitime.
Punctul slab al securităţii tradiţionale: Predictibilitatea
Modelul de operare al atacatorilor se bazează, conform analizei Bitdefender, pe un element cheie: determinismul. Un produs de securitate, indiferent cât de avansat, funcţionează după aceleaşi reguli pe toate sistemele pe care este instalat, ceea ce îl face predictibil.
„Un atacator îşi cumpără produsul de securitate, îşi configurează un mediu de testare şi începe să ruleze atacuri până ce descoperă o metodă care trece nedetectată. Apoi, se bazează pe principiul determinismului: dacă în mediul său de testare atacul nu e identificat, atunci nici în infrastructura victimei nu se va întâmpla asta. Astfel, are certitudinea că atacul va reuşi“, afirmă Gavriluţ. Odată descoperită o portiţă de securitate, aceasta poate fi replicată la scară largă, la orice companie care foloseşte respectiva soluţie.
PHASR: Cum o „amprentă” unică de securitate distruge modelul atacatorilor
Prin PHASR, Bitdefender susţine că schimbă fundamental regulile jocului. În loc să aplice un set unic de politici de securitate, soluţia învaţă, timp de câteva săptămâni, comportamentul specific al fiecărui utilizator în parte. Tehnologia din spate se bazează pe sute de modele de machine learning, fiecare antrenat să monitorizeze un anumit vector de atac.
„Pe scurt, odată activat, PHASR începe să înveţe direct din comportamentul sistemului pe care rulează. În timp, este ca şi cum ar fi construit încă un produs de securitate, dar creat local, specific acelui mediu. Într-un fel, se poate spune că dacă fiecare om de pe Pământ şi-ar instala PHASR, atunci ar exista opt miliarde de soluţii de securitate. Odată antrenate, modelele rămân unice şi adaptate exclusiv sistemului pe care au fost construite, fără să poată fi replicate în altă parte”, a detaliat Gavriluţ.
„Provocarea pentru atacator este că produsul construit local nu poate fi reprodus sau anticipat din exterior. Oricâte teste ar face, el nu are cum să cunoască tiparul de comportament specific fiecărui sistem, care funcţionează ca o amprentă unică. Şi mai interesant este că toată această protecţie este dinamică: mecanismele se schimbă constant şi anulează principiul de determinism pe care hackerii se bazează atunci când testează atacurile într-un mediu controlat“, a adăugat el.
Pentru cine este potrivit PHASR şi cât de complexă este implementarea?
Potrivit companiei, tehnologia PHASR nu se adresează utilizatorilor de acasă, ci este concepută pentru mediul de business, având aplicabilitate maximă în companii medii şi mari, de la 100-200 de angajaţi, acolo unde rolurile sunt specializate, iar comportamentele angajaţilor devin mai predictibile.
În ciuda complexităţii tehnologice, implementarea este descrisă ca fiind simplă pentru administratori. PHASR este un modul în cadrul agentului unic Bitdefender, iar activarea sa se face printr-un simplu comutator în consola de administrare. Perioada de învăţare durează în jur de 20-30 de zile de activitate a utilizatorului, însă pentru companiile care folosesc deja soluţia Bitdefender EDR (Endpoint Detection and Response), acest proces este mult mai rapid.
„Dacă un client are deja un modul EDR instalat, PHASR analizează baza de date cu evenimente din ultimele 15-20 de zile şi începe să înveţe din ele. După aceea, mai are nevoie de doar două-trei zile, fără să fie nevoie de o perioadă lungă de aşteptare“, explică Gavriluţ.
De ce a apărut această tehnologie abia acum?
Dezvoltarea a durat aproximativ doi-trei ani şi a necesitat maturizarea algoritmilor de Machine Learning care să poată funcţiona eficient direct pe staţia de lucru a utilizatorului, nu în cloud. De asemenea, conceptul se aliniază cu o tendinţă majoră în industrie, promovată de companii de analiză precum Gartner, cunoscută sub numele de exposure management (managementul expunerii la risc), care se concentrează pe reducerea proactivă a suprafeţei de atac. Iniţial tehnologia PHASR este disponibilă pentru sistemul de operare Microsoft Windows. „Lansarea iniţială este pentru sistemul de operare Windows. Pe termen scurt şi mediu, planul este extinderea suportului pentru Linux şi macOS, iar ulterior pentru serviciile Cloud”, spune Gavriluţ.
Viitorul este unul al soluţiilor personalizate, a adăugat el. „Noi toţi suntem diferiţi, de ce ar trebui să avem toţi exact aceeaşi soluţie de securitate? De ce nu putem să avem una care să fie construită special pentru noi, adaptată nevoilor noastre, lucru pe care un atacator nu are cum să-l ştie?“, a conchis Dragoş Gavriluţ.