アイデンティティ脅威に対する検出とレスポンス

Apr 16, 2024
1 minutes
... views

脅威は外部から侵入するとの思い込みは、セキュリティ分野では珍しくありません。しかしながら、外側の防御の突破が難しくなったことで、内部の人間を狙った攻撃が増えつつあります。その結果生じた2つの重大な脅威ベクトルが「アイデンティティ脅威」と「悪意ある内部関係者」です。

アイデンティティベースの脅威とは?

アイデンティティ脅威とは、ユーザー アカウントへの不正アクセスを伴う脅威です。一方の悪意ある内部関係者は、正規のアクセス権を悪用して不正行為や違法行為を行う人物を指します。昨今の脅威検出ソリューションであれば、隠れたセキュリティ脅威の検出を目的としたアイデンティティと振る舞いに基づく脅威検出機能を搭載していると考えられるかもしれません。しかし、どちらのケースでも正規の資格を用いたアクセスが悪用されるため、アイデンティティ脅威の検出は極めて困難です。

また、内部脅威の検出、振る舞いの検出、アイデンティティ脅威の検出には、十分に統合されていないバラバラのソリューションが使用されがちです。

  • 脅威とデータ サイエンスに関する専門知識の不足: セキュリティ アナリストによる予防的な脅威対策が不可能
  • アイデンティティ ソリューションに対する過度の信頼: セキュリティに対する誤った安心感を生み出し、脅威アクターに水面下の活動を許しかねない
  • 依然として、内部脅威は最もセキュリティ成果を上げにくい脅威の1つ: 認可と認証を受けた信頼済みの内部関係者が関与するため

こうした脅威を防ぐには、従来のセキュリティ アプローチでは不十分であり、隠れた脅威の正確な特定とレスポンスのために特別に訓練されたアルゴリズムが必要です。

Cortex ITDR (アイデンティティ脅威検出&レスポンス)モジュールの概要

Cortex ITDR (アイデンティティ脅威検出&レスポンス)モジュールは、アイデンティティ関連脅威に対する予防的な保護のためにゼロから構築されたモジュールです。AIと自動化の力を活用した高度な検出機能を提供し、アイデンティティ脅威の迅速な特定、調査、レスポンスを可能にします。

本モジュールのメリット:

  • 分析とリスクに基づく検出機能、ユーザーとエンティティの振る舞い分析(UEBA)機能、ITDRの検出機能を併用
    • 独立したテクノロジ スタックとコストを削減。
    • 既存のUEBA機能をリプレース。
    • ITDRベンダーが提供する機能の一部をリプレース。
  • 複雑な分析とリスクベースの検出を支える高度な検出エンジニアリング部門を社内に設ける必要がない
    • Unit 42とCortexの調査結果を活用して分析検出を推進。
    • 専門知識を持たない従業員による長期のメンテナンスが不要。
    • 複雑で時間を要するセキュリティ調査業務を外部委託。社内チームは本当に重要な問題に注力可能。
  • リスクベースのプロファイルを利用して、優先度の高いインシデントを集中的に調査
    • ピア グルーピングによって有益な知見を提供。ユーザーとホストの過去のトレンドとパターンを表示。
    • 割り当て済みのデータソースを基に、指定の分類分析から自動で知見を入手。
    • 関連ソリューションで検出したリスク プロファイリングとピア グルーピングを即座に更新。
  • 従来はセキュティ成果を上げにくかった分野で検出とレスポンスを高速化
    • 侵害アカウントや内部脅威などの検出困難な脅威ベクトルの検出を意図した検出分析機能を標準搭載。
    • 利用者の環境から学習した結果を自動適用し、基準から逸脱した疑わしい事象を特定。
  • 認証&アイデンティティ ソリューションのミスをカバーする継続的監視とセーフティ ネット
    • 機能を拡張し信頼違反を検出するZTNAアーキテクチャをサポート。

新しいITDRモジュールを利用すると、キルチェーンの早期にアイデンティティ脅威に対処できます。このモジュールと、アイデンティティ分析アドオンの高度な検出機能を併用することで、アイデンティティ関連脅威に対する優れた保護を攻撃ライフサイクル全体を通して提供し、データ侵害をはじめとするセキュリティ インシデントのリスクを低減する点が、Cortexの特徴です。

図1: 全体像を重視したダッシュボードにリスクの統計とトレンドを表示

Cortex ITDR (アイデンティティ脅威検出&レスポンス)モジュールは、Cortex XSIAMとCortex XDRの両方で利用できます

Cortex XSIAM 1.4XDR 3.6のローンチを通じて、弊社は引き続きセキュリティ対策を支援する使命に取り組みます。Cortex XSIAMとXDRで新たに利用できる先進的なITDRモジュールを利用すると、検出困難なアイデンティティ脅威ベクトル(侵害アカウントや内部脅威など)に対する予防的な保護により、ビジネスの遅延を回避しながら攻撃から組織を守ることが可能です。

本モジュールの製品デモをご希望の場合は、営業担当者にお問合せください。

モジュールの詳細は「ソリューション概要: Cortex ITDR (アイデンティティ脅威検出&レスポンス)モジュール」をご参照ください。


Detection and Response for Identity Threats

Mar 10, 2023
4 minutes
... views

The common assumption in security is that threats come from the outside. However, as outer defenses became more difficult to breach, malicious actors began targeting the humans on the inside, giving rise to two significant threat vectors: identity threats and malicious insiders.

What are Identity-Based Threats?

Identity threats involve unauthorized access to user accounts, while malicious insiders are individuals who abuse their authorized access to conduct fraudulent or illegal activities. Organizations expect modern threat detection solutions to deliver identity and behavioral based threat detection, seamlessly, in order to detect covert security threats. Unfortunately, Identity threat detection is extremely challenging because in both cases the threat actors are using legitimate credentialed access.

Insider threat, behavioral and identity threat detection are often separately addressed by disparate solutions that are not well integrated.

  • Lack of threat and data science expertise leads to security analytics unable to get ahead of threats
  • Overconfidence in identity solutions can give a false sense of security while threat actors operate undetected
  • Insider threat continues to be one of the hardest security outcomes to address because a trusted insider is authorized and authenticated

Traditional security approaches are insufficient to protect against these threats, and organizations require special learning algorithms to accurately identify and respond to potential threats.

Introducing Cortex Identity Threat Detection and Response Module

Built from the ground up, the Cortex Identity Threat Detection and Response Module provides proactive protection against identity-related threats. By leveraging the power of AI and automation, the module provides advanced detection capabilities that enable organizations to quickly identify, investigate, and ultimately respond to identity threats.

The new module empowers our customers to:

  • Combine the detection capabilities of Identity Threat Detection and Response (ITDR) with analytical and risk based detections and user and entity behavior analytics (UEBA)
    • Reduce a disparate technology stack and lower cost.
    • Replace existing UEBA capabilities.
    • Replace some ITDR vendor capabilities.
  • Eliminate the need for internal advanced detection engineering to support complex analytic and risk-based detection.
    • Take advantage of Unit 42 and Cortex research driving analytic detections.
    • No longer require long-term maintenance by folks on staff.
    • Offload complicated and prolonged security research activities and let your internal teams focus on what really matters.
  • Risk-based profiles help focus investigations on the higher priority incidents.
    • Deliver valuable insights via peer grouping and show users' and hosts' historical trends and patterns.
    • Gain automated insights from designated classification analytics based on the applied data sources.
    • Replace risk profiling and peer grouping found in adjacent solutions today.
  • Faster detection and response for historically challenging security outcomes.
    • Deliver out-of-the-box detection analytics designed to uncover the stealthiest threat vectors, such as compromised accounts and insider threats.
    • Automatically apply learnings from your environment to pinpoint suspicious events that deviate from baselines.
  • Continuous monitoring and safety net for authentication and identity solution failures.
    • Support ZTNA architectures to extend capabilities and detect violations of trust.

The new Identity Threat Detection and Response Module provides protection for identity threats earlier in the kill chain. By combining this with the advanced detection capabilities of Identity Analytics, Cortex delivers superior protection against identity-related threats across the attack lifecycle., reducing the risk of data breaches and other security incidents.

Figure 1: High-level oriented dashboards providing risk statistics and trends
Figure 1: High-level oriented dashboards providing risk statistics and trends

The Cortex Identity Threat Detection and Response Module is Available for Both Cortex XSIAM and Cortex XDR

With the launch of Cortex XSIAM 1.4 and XDR 3.6 we continue to advance our mission to help customers protect their organization. The new advanced Identity Threat Module from Cortex XSIAM and XDR provides proactive coverage for stealthy identity threat vectors, including compromised accounts and insider threats, allowing you to protect your organization without slowing down the business.

Connect with your account manager to set up a demo to see this module in action.

Learn more about this module. Read the Cortex Identity Threat Detection and Response Module Solution Brief today!

 


Subscribe to the Newsletter!

Sign up to receive must-read articles, Playbooks of the Week, new feature announcements, and more.