
Dalam artikel ini (4)
Uraian CISA AA26-237A: serangan serupa, SOC terpisah
Poin utama
- Uji apakah SOC Anda dapat mendeteksi kompromi tingkat domain, bukan hanya akses awal.
- Perlakukan log Active Directory dan bidang kendali cloud sebagai sumber deteksi inti.
- Ubah temuan red team menjadi deteksi yang dimiliki, kasus uji, dan latihan respons.
Imbauan CISA menunjukkan bahwa kompromi domain penuh bukan satu-satunya ukuran; apakah SOC menyadarinya adalah kejutan alurnya.
Imbauan CISA menunjukkan bahwa kompromi domain penuh bukan satu-satunya ukuran; apakah SOC menyadarinya adalah kejutan dalam alurnya.
Beberapa laporan red team terasa seperti film perampokan yang ditulis oleh SIEM yang insomnia. AA26-237A dari CISA lebih tenang dan lebih berguna: dua organisasi infrastruktur kritis menghadapi tradecraft yang serupa, keduanya akhirnya sepenuhnya dikompromikan pada level domain, dan satu organisasi tidak mendeteksi apa pun, seperti dirangkum oleh The Hacker News. Itu setara dengan operasi keamanan ketika alarm asap menunggu undangan kalender dengan sopan. Pelajarannya bukan bahwa kontrol perimeter tidak relevan; melainkan bahwa detection engineering dan kesiapan respons menentukan apakah kompromi menjadi insiden atau otopsi.
Apa yang terjadi, menurut CISA
Advisory CISA, berjudul A Tale of Two SOCs: Insights From Two Red Team ..., menyajikan pekerjaan ini sebagai asesmen red team, bukan intrusi kriminal. Itu penting karena tujuannya adalah pengukuran: bisakah organisasi melihat dan merespons ketika sistem tepercaya berhenti berperilaku seperti sistem tepercaya. The Hacker News melaporkan kontras utamanya dengan jelas, red team CISA mengompromikan dua organisasi infrastruktur kritis, dan satu tidak mendeteksi apa pun. Security Affairs juga menggambarkan asesmen tersebut sebagai kompromi penuh terhadap dua organisasi infrastruktur kritis.
Kompromi level domain adalah bagian ketika musik berubah dari biola mencurigakan menjadi organ ruang sidang. Dalam istilah enterprise normal, kontrol domain berarti kontrol identitas, dan identitas adalah cara lingkungan modern memutuskan siapa yang boleh menyentuh hal-hal mahal dan rapuh. Firewall masih bisa melakukan tugasnya sementara kredensial yang dikompromikan berjalan melewatinya sambil memakai lanyard. Itulah mengapa studi kasus ini bukan terutama tentang satu titik masuk yang cerdik, melainkan tentang apakah defender bisa melihat rantainya begitu mulai bergerak.
Radius dampaknya adalah identitas dan operasi bisnis
CyberPress membingkai temuan CISA yang sama di sekitar Active Directory dan sistem bisnis kritis, yang merupakan petunjuk berguna tentang mengapa kompromi domain begitu tidak kenal ampun. Active Directory bukan sekadar direktori; ia adalah denah tempat duduk kantor, lemari kunci, dan rantai persetujuan manajer yang berpura-pura menjadi infrastruktur. Setelah lapisan itu dikendalikan, pertanyaannya bergeser dari apa yang bisa dijangkau menjadi apa yang tidak bisa dijangkau.
Tim keamanan sebaiknya memperlakukan telemetri identitas sebagai peralatan keselamatan produksi, bukan sebagai log yang mungkin dilihat seseorang setelah makan siang. Cyber Security News juga menggambarkan temuan tersebut sebagai pengungkapan celah keamanan SOC dan cloud. Pasangan itu penting karena banyak organisasi sekarang membagi sinyal terpenting mereka di antara alat endpoint, penyedia identitas, konsol cloud, dan sistem on-premises tua yang telah melihat hal-hal yang seharusnya tidak perlu dilihat server mana pun. Jika sinyal-sinyal itu tidak bertemu di tempat tempat deteksi ditulis, diuji, dan dimiliki, SOC bukan buta karena kekurangan data. Ia buta karena datanya tersebar menjadi tumpukan kecil confetti kepatuhan.
Mengapa tradecraft serupa menghasilkan hasil yang berbeda
Bagian yang tidak nyaman dari laporan CISA, sebagaimana tercermin oleh The Hacker News, adalah bahwa tradecraft yang serupa dapat menghasilkan hasil defensif yang sangat berbeda. Kegagalan satu organisasi untuk mendeteksi apa pun tidak berarti organisasi lainnya memiliki sensor ajaib yang diberkati oleh penyihir pengadaan. Itu menunjuk pada pekerjaan detection engineering yang membosankan sekaligus heroik: memutuskan perilaku apa yang seharusnya mencurigakan, memetakan perilaku itu ke telemetri yang tersedia, menyetel alert, dan melatih apa yang terjadi ketika alert itu menyala.
Threat actor menyukai celah yang membosankan karena celah membosankan dapat diskalakan. Mereka tidak membutuhkan exploit sinematik jika penyalahgunaan kredensial, perubahan direktori, atau aktivitas control plane cloud menyatu dengan latar belakang. Program respons yang nyata mengasumsikan bahwa pencegahan kadang-kadang akan kalah satu ronde dan segera mengajukan pertanyaan berikutnya: sinyal apa yang memberi tahu kita bahwa ronde itu sedang kalah. Tale of Two SOCs dari CISA sebenarnya adalah studi karakter tentang persiapan, ketika satu defender memiliki alur cerita dan yang lain tampaknya masih berada di prolog.
Apa artinya ini bagi Anda
Terjemahan praktis dari advisory CISA sederhana: jangan mengukur keamanan hanya dari apakah pintu depan bertahan. Ukur apakah tim Anda dapat mendeteksi pergerakan level domain, penyalahgunaan identitas, dan perubahan kontrol cloud sebelum sebuah latihan menjadi kisah kompromi penuh lengkap dengan catatan kaki. Jika laporan red team Anda berakhir sebagai PDF di folder bernama final, selamat, Anda telah menciptakan shelfware artisanal. Ubah setiap temuan menjadi item backlog deteksi, pemilik, test case, dan latihan respons.
Bagi para pemimpin, inti pelajarannya bukan membeli konsol berkedip lain dan menamakannya strategi. Tanyakan kepada tim Anda perilaku mana dari AA26-237A yang akan memicu alert hari ini, siapa yang akan menerima alert tersebut, dan tindakan apa yang akan mereka ambil pertama kali. Bagi praktisi, ulangi pelajaran ini dalam bagian-bagian yang lebih kecil: perubahan Active Directory, jalur akses istimewa, visibilitas cloud, dan handoff antar alat. Hal berikutnya yang perlu diperhatikan adalah apakah organisasi infrastruktur kritis menggunakan studi kasus CISA sebagai bahan diskusi tabletop atau sebagai alat ukur apakah SOC mereka dapat mendengar kaca pecah.