Perimeter, endpoint, sieť: tri vrstvy modernej obrany
Ako sa firewall, EDR a NDR navzájom dopĺňajú a prečo je viditeľnosť do diania vo vnútri siete kľúčová pre modernú kybernetickú obranu.
Firewall stráži bránu. EDR zamyká jednotlivé dvere. Oboje funguje - lenže väčšina toho, čo sa dnes odohrá po preniknutí do siete, sa stane až za nimi, v priestore, kam sa ani jeden z nich nepozerá. Existuje však tretia vrstva obrany, ktorá tento vnútorný priestor pokrýva. Čo to je a prečo bez nej nie je obraz úplný?
Keď sa povie kybernetická bezpečnosť, väčšina firiem začína pri dvoch veciach: firewalle a ochrane koncových staníc (EDR – Endpoint Detection and Response). A je to správne - obe tvoria základ, na ktorom stojí obrana každej organizácie.
Každá z týchto vrstiev má svoju jasne stanovenú úlohu. A rovnako ako pri fyzickej ochrane budovy platí, že jedna vrstva druhú nenahrádza - dopĺňa ju.
Ochrana budovy ako analógia
Predstavte si, ako chránite firemné sídlo. Okolo pozemku máte plot a bránu - tá rozhoduje, kto sa vôbec dostane dovnútra. To je váš firewall. Na jednotlivých dverách a miestnostiach máte zámky a čipové karty - tie chránia konkrétne priestory. To sú vaše koncové stanice s EDR.
Fungujú výborne. Ale čo sa deje na chodbách medzi miestnosťami? Kto sa pohybuje vo vnútri budovy, keď už raz prešiel bránou a otvoril si prvé dvere? Na to plot ani zámky odpoveď nedávajú. Preto majú budovy aj kamery vo vnútorných priestoroch - aby bolo vidieť, čo sa deje vo vnútri, nielen na hraniciach.
V sieti je takouto vnútornou kamerou NDR (Network Detection and Response).
Čo prináša tretia vrstva
NDR sleduje samotnú sieťovú prevádzku - komunikáciu medzi servermi, stanicami a všetkými ďalšími zariadeniami v sieti. Nezaujíma ho len hranica a nezameriava sa na jednotlivé zariadenia; sleduje, ako spolu všetko v sieti komunikuje, a pomocou analýzy správania upozorní, keď sa niečo vymyká normálu.
Prináša tak prehľad práve tam, kam sa predchádzajúce dve vrstvy prirodzene nepozerajú:
● Dianie vo vnútri siete. Firewall rieši prevádzku na hranici, ale bežnú komunikáciu medzi zariadeniami vo vnútri siete nesleduje. NDR túto vnútornú prevádzku vidí a rozumie jej - takže zachytí aj aktivitu, ktorá sa odohráva výlučne vo vnútri siete bez toho, aby niekedy prešla cez perimeter.
● Zariadenia bez agenta. Na notebook alebo server nainštalujete EDR bez problémov. Na IoT zariadenia, kamery, tlačiarne, priemyselné systémy alebo zdravotnícku techniku už nie. NDR pritom vidí každé zariadenie, ktoré komunikuje po sieti - aj také, na ktoré sa agent nedá nasadiť. Do prehľadu sa tak dostanú aj časti siete, ktoré by inak zostali bokom.
● Kontext naprieč celou sieťou. Každá vrstva vidí svoj výsek - firewall hranicu, EDR konkrétny endpoint. NDR tieto pohľady prepája a ukazuje súvislosti medzi zariadeniami. Vďaka tomu vynikne aj správanie, ktoré na úrovni jedného zariadenia vyzerá nevinne, ale v kontexte celej siete nadobúda iný význam.
Vrstvy, ktoré sa dopĺňajú
Zmyslom tretej vrstvy nie je nahradiť dve predchádzajúce. Firewall naďalej robí svoju prácu na hranici, EDR naďalej chráni koncové body - a tak je to správne. NDR k tomu pridáva prehľad o dianí vo vnútri siete, ktorý tieto dve vrstvy zo svojej podstaty nemajú za úlohu poskytovať.
Výsledkom je úplnejší obraz. Žiadny jednotlivý nástroj nevidí všetko - až spoločne poskytujú komplexný prehľad. Vrstvenie je princíp, na ktorom kvalitná bezpečnosť stojí odjakživa – a viditeľnosť do sieťovej prevádzky je vrstva, ktorá základnú skladačku dopĺňa.
Pretože platí jednoduché pravidlo: chrániť dokážete len to, čo vidíte.
GREYCORTEX Mendel prináša tretiu vrstvu - prehľad o prevádzke v celej sieti a schopnosť odhaliť hrozby, ktoré sa pohybujú medzi zariadeniami.