Mandiant – Data Manager Online https://www.datamanager.it Il portale dell'ICT professionale Mon, 17 Jul 2023 08:46:22 +0000 it-IT hourly 1 https://wordpress.org/?v=5.8.13 https://www.datamanager.it/wp-content/uploads/2020/04/dmo-favicon3.png Mandiant – Data Manager Online https://www.datamanager.it 32 32 Mandiant aggiorna la consapevolezza sulla cybersicurezza https://www.datamanager.it/2023/07/mandiant-aggiorna-la-consapevolezza-sulla-cybersicurezza/ Mon, 17 Jul 2023 08:41:44 +0000 https://www.datamanager.it/?p=229676 In un incontro svoltosi presso la sede Milanese di Google, Mandiant offre una panoramica delle attuali e nuove minacce attive in rete e dei rimedi che può offrire rapidamente ed efficacemente sul mercato L’occasione è stata offerta da un incontro presso la sede Milanese di quella che da fine 2022 è la casa madre di […]

L'articolo Mandiant aggiorna la consapevolezza sulla cybersicurezza proviene da Data Manager Online.

]]>
In un incontro svoltosi presso la sede Milanese di Google, Mandiant offre una panoramica delle attuali e nuove minacce attive in rete e dei rimedi che può offrire rapidamente ed efficacemente sul mercato

L’occasione è stata offerta da un incontro presso la sede Milanese di quella che da fine 2022 è la casa madre di Mandiant: Google. Obiettivo dell’incontro: presentare le attività più recenti dell’Azienda a difesa della sicurezza dei dati dei clienti e nell’informare il mercato per ridurre al minimo i rischi legati ad attività illecite quali il phising o il ransomware.

Prendendo la parola per un messaggio di benvenuto e un’introduzione alla giornata, Giancarlo Marengo, country manager Mandiant Italia ha spiegato come Mandiant, con una storia partita dal settore difesa negli Stati Uniti, è cresciuta a livello mondiale e dal novembre 2022 è diventata parte di Google Cloud.

«Il ruolo di Mandiant è quello di essere coinvolta da clienti provenienti un po’ da tutti i settori di mercato quando c’è una situazione di rischio di attacco da un punto di vista cibernetico», ha esordito Marengo. L’obiettivo dell’incontro, ha aggiunto Marengo, «è quello di coinvolgervi in una simulazione di quello che accade quando c’è un attacco cibernetico in un’azienda».

Giancarlo Marengo, country manager Mandiant Italia

Incident Responder

«Gli Incident Responder sono colleghi specializzati nell’intervento rapido in situazioni di attacco cibernetico di ogni tipo», aggiunge Marengo. «Alle spalle di questi specialisti c’è una cultura di best practice consolidata a livello internazionale, che permette a Mandiant di intervenire in tempi brevissimi su scenari complessi». Il fattore condizionante, come nel caso dei pompieri, è il tempo. «Mandiant eroga più di 200 mila ore/anno di attività di incident response, che si traducono in informazioni di threat intelligence messe a disposizione dei propri clienti e in tempi d’intervento che vanno dalle 2 alle 4 ore».

Gabriele Zanoni, responsabile della divisione consulenza di Mandiant Italia

A seguire, Gabriele Zanoni, responsabile della divisione consulenza di Mandiant Italia, ha spiegato in diretta come viene condotta un’indagine con clienti aziendali. «Lo scopo di questi interventi è quello di aiutare i clienti a gestire gli incidenti di cybersecurity – ha spiegato Zanoni – e oggi in questo test ci basiamo su incidenti reali avvenuti presso clienti». La rapidità è essenziale e richiede che le attività di response e remediation, cioè di ripristino dei sistemi informativi attaccati, avvengano praticamente in contemporanea. «La nostra attività è volta ad aiutare i clienti a creare un track model da seguire in caso di attacco, dove sono descritti quali sono gli attaccanti più rilevanti per il loro settore di attività, quali sono le minacce e le tipologie di attacco più probabili per la loro infrastruttura: su queste basi li aiutiamo». Un esempio di quello che succede nel caso di attacchi ransomware (oggi piuttosto frequenti) è la cancellazione dei backup, in maniera che «l’azienda colpita non abbia possibilità di recuperare i dati rapidamente e sia costretta a pagare il riscatto chiesto».

In Italia le aziende più colpite da attacchi cyber sono quelle di tecnologia, telecomunicazioni e servizi finanziari, come si desume dallo studio effettuato negli ultimi 3 anni da Mandiant e aggiornato ogni trimestre.

Schema di analisi degli attacchi

La simulazione eseguita in diretta con Mandiant riguarda attacchi portati realmente in campo e le modalità per affrontarli in modo efficace. Il test è stato eseguito attraverso risposte date via smartphone su un sito web predisposto. «Il primo scenario – spiega Zanoni – riguarda un’azienda il cui Soc (Security operation center) riceve un allarme critico, che segnala la copia di file contenenti informazioni critiche di business su un sito esterno all’azienda, da un Pc portatile LAPTOP-SofiaM». Tra le domande rivolte ai giornalisti, la più votata (quella corretta) è che occorre fare indagini più approfondite per capire se, per esempio: «Sofia è una persona che ha lasciato l’azienda e sta copiando dei dati oppure è un altro utente che sta usando l’account di Sofia in modo fraudolento». In ogni caso, avere più informazioni possibile su chi attacca e sulla tipologia di attacco consente di implementare attività di remediation più efficaci in tempi più brevi. Uno dei principali obiettivi che un’azienda come Mandiant si pone con successo verso i propri clienti.

 

L'articolo Mandiant aggiorna la consapevolezza sulla cybersicurezza proviene da Data Manager Online.

]]>
Mandiant presenta il report M-Trends 2023 https://www.datamanager.it/2023/04/mandiant-presenta-il-report-m-trends-2023/ Thu, 20 Apr 2023 15:51:06 +0000 https://www.datamanager.it/?p=227218 Il dwell time medio globale si riduce a poco più di due settimane, a testimonianza del fondamentale ruolo che ricoprono le partnership e lo scambio di informazioni nella realizzazione di un ecosistema di sicurezza maggiormente resiliente Mandiant Inc., parte di Google Cloud, presenta i risultati del report M-Trends 2023. Giunto alla quattordicesima edizione, questo report […]

L'articolo Mandiant presenta il report M-Trends 2023 proviene da Data Manager Online.

]]>
Il dwell time medio globale si riduce a poco più di due settimane, a testimonianza del fondamentale ruolo che ricoprono le partnership e lo scambio di informazioni nella realizzazione di un ecosistema di sicurezza maggiormente resiliente

Mandiant Inc., parte di Google Cloud, presenta i risultati del report M-Trends 2023. Giunto alla quattordicesima edizione, questo report annuale fornisce dati aggiornati e contiene le analisi di esperti nel panorama delle minacce cyber, la fonte di questo report sono le attività di investigazione e di remediation svolte in prima linea di Mandiant durante la gestione degli attacchi informatici più rilevanti al mondo. La nuova edizione del report rivela i progressi compiuti dalle organizzazioni a livello globale nel rafforzare le proprie difese contro attaccanti che sono sempre più avanzati.

“Il report M-Trends 2023 mostra chiaramente che, nonostante sempre più attività di sicurezza informatica prendono piede, stiamo combattendo contro attaccanti in continua evoluzione e sempre più sofisticati”, dichiara Jurgen Kutscher, VP, Mandiant Consulting at Google Cloud. “Diversi trend osservati nel 2021 sono proseguiti nel 2022, come il crescente numero di nuove famiglie di malware e l’aumento dello spionaggio informatico da parte di attaccanti Nation-state. Di conseguenza, le organizzazioni devono proseguire nel migliorare la loro postura di sicurezza informatica integrandola con moderne capacità di difesa. La continua validazione della propria resilienza informatica contro le minacce e la verifica della capacità di risposta delle organizzazioni sono altrettanto fondamentali”.

Il dwell time medio globale si riduce a poco più di due settimane

Secondo il report M-Trends 2023, il dwell time medio globale – calcolato come il numero medio di giorni in cui un attaccante è presente nell’ambiente dei sistemi di una vittima prima di essere individuato – prosegue la decrescita di anno in anno fino a raggiungere i 16 giorni nel 2022. Si tratta del dwell time medio più basso di tutti i periodi di riferimento dell’M-Trends, il dwell time medio nel 2021 era di 21 giorni.

Confrontando le diverse modalità di rilevamento delle minacce, Mandiant ha osservato un aumento generale del numero di organizzazioni che sono state avvisate da un ente esterno (e.g., CERT nazionali etc.) di aver subito o di avere in corso una compromissione. Le organizzazioni con sede in America sono state avvisate da un ente esterno nel 55% degli incidenti, rispetto al 40% dello scorso anno. Si tratta della percentuale più elevata di notifiche esterne registrata in America nel corso degli ultimi 6 anni. Analogamente, le organizzazioni presenti in Europa, Medio Oriente ed Africa (EMEA) sono state avvisate di un’intrusione da parte di un ente esterno nel 74% delle indagini avvenute nel 2022, rispetto al 62% del 2021.

Gli esperti di Mandiant hanno notato una diminuzione della percentuale di indagini globali che coinvolgono il ransomware tra il 2021 e il 2022. Nel 2022, il 18% delle indagini ha riguardato il ransomware rispetto al 23% del 2021. Si tratta della percentuale più bassa di indagini sul ransomware svolte da Mandiant da prima del 2020.

“Sebbene non disponiamo di dati che suggeriscano l’esistenza di un’unica causa per la leggera diminuzione che abbiamo osservato degli attacchi ransomware, ci sono stati molteplici cambiamenti nel settore del cyber crime che hanno probabilmente influenzato questa contrazione”, aggiunge Sandra Joyce, VP, Mandiant Intelligence at Google Cloud. “Tra i fattori principali ci sono: le continue azioni intraprese da parte di Governi e forze dell’ordine nei confronti di servizi e dei gruppi ransomware, che richiedono agli attaccanti di riattrezzarsi o di sviluppare nuove partnership; il conflitto in Ucraina; gli attaccanti che devono ripensare a nuove modalità di compromissione ora che macro nei documenti elettronici possono essere disabilitate attraverso impostazioni predefinite, inoltre, le organizzazioni stanno migliorando nel rilevare, prevenire o ritornare operative più rapidamente da attacchi ransomware”.

Spionaggio informatico, le famiglie di malware aumentano a livello globale

Mandiant ha identificato un’ampia attività di spionaggio informatico e di information operation (IO) prima e dopo l’invasione dell’Ucraina da parte della Russia avvenuta il 24 febbraio 2022. In particolare, Mandiant ha rilevato l’attività di UNC2589 e APT28 prima dell’invasione dell’Ucraina e ha osservato un numero maggiore di attacchi informatici distruttivi in Ucraina nei primi quattro mesi del 2022, rispetto agli otto anni precedenti.

Nel 2022, Mandiant ha iniziato a tracciare 588 nuove famiglie di malware, rivelando come gli attaccanti continuino ad espandere i loro set di strumenti. Tra le nuove famiglie tracciate, le prime cinque categorie sono costituite da backdoor (34%), downloader (14%), dropper (11%), ransomware (7%) e launcher (5%). Queste categorie di malware sono rimaste costanti negli anni e le backdoor continuano a rappresentare poco più di un terzo delle nuove famiglie di malware tracciate.

In linea con gli anni precedenti, la famiglia di malware più comune identificata da Mandiant nelle indagini è stata BEACON, una backdoor multifunzione. Nel 2022, il malware BEACON è stato identificato nel 15% di tutte le intrusioni investigate da Mandiant e rimane ampiamente il più rilevato nelle indagini in tutte le regioni. Questo malware è stato utilizzato da un’ampia varietà di aggressori monitorati da Mandiant, tra cui gruppi Nation-state attribuiti a Cina, Russia e Iran, nonché aggressori con motivazioni economiche e oltre 700 gruppi UNC. Secondo il report, questa ubiquità è probabilmente dovuta alla comune disponibilità di BEACON e all’elevata personalizzazione e facilità di utilizzo.

“Mandiant ha indagato su diverse intrusioni effettuate da nuovi attaccanti che stanno diventando sempre più esperti ed efficaci. Sfruttano i dati provenienti dai mercati clandestini del cyber crime, conducono convincenti schemi di social engineering attraverso chiamate vocali e messaggi di testo, tentando persino di corrompere i dipendenti per ottenere l’accesso alle reti delle vittime”, afferma Charles Carmakal, CTO, Mandiant Consulting at Google Cloud. “Questi gruppi rappresentano un rischio significativo per le organizzazioni, anche per quelle che dispongono di solidi programmi di sicurezza, poiché queste tecniche sono difficili da contrastare. Le organizzazioni stanno continuando a costruire i loro team di sicurezza, le loro infrastrutture e le loro capacità, la protezione contro questo tipo di minacce dovrebbe essere aggiunta ai loro obiettivi”.

Sfruttare le informazioni di Threat Intelligence

L’obiettivo del report M-Trends è quello di fornire ai professionisti della sicurezza informazioni sulle più recenti attività degli attaccanti, fornendo una visuale da un punto di vista privilegiato, cioè quelle delle attività svolte in prima persona, e supportandoli con informazioni utili per migliorare la sicurezza aziendale in un panorama di minacce cyber in continua evoluzione. Per raggiungere questo obiettivo, Mandiant fornisce informazioni su alcuni degli aggressori più prolifici e sulle loro tattiche, tecniche e procedure.

Per supportare ulteriormente questo obiettivo, Mandiant ha mappato altre 150 tecniche al framework aggiornato MITRE ATT&CK®, portando il totale a oltre 2.300 tecniche che Mandiant ha associato al framework ATT&CK. Le aziende dovrebbero stabilire le priorità delle misure di sicurezza da implementare in base alla probabilità che una tecnica specifica venga utilizzata nel corso di un’intrusione.

Ulteriori informazioni presenti nel report M-Trends 2023:

  • Vettori di infezione: per il terzo anno consecutivo, gli exploit sono rimasti il vettore di infezione iniziale più utilizzato dagli avversari (32%). Sebbene si tratti di una diminuzione rispetto al 37% delle intrusioni individuate nel 2021, gli exploit sono rimasti uno strumento critico che gli attaccanti possono utilizzare contro i loro obiettivi. Il phishing è tornato a essere il secondo vettore più utilizzato, rappresentando il 22% delle intrusioni rispetto al 12% del 2021;
  • Settori industriali colpiti: le attività di risposta agli incidenti per le organizzazioni governative hanno assorbito il 25% di tutte le indagini Mandiant rispetto al 9% del 2021. Ciò rispecchia il supporto investigativo di Mandiant alle minacce cyber che hanno preso di mira l’Ucraina. I quattro settori più colpiti nel 2022 sono coerenti con quanto osservato dagli esperti di Mandiant anche nel 2021, con i settori dei servizi aziendali e professionali, finanziari, high tech e healthcare tra i più colpiti. Questi settori restano obiettivi interessanti per gli aggressori, motivati sia dal punto di vista finanziario che da quello dello spionaggio;
  • Furto di credenziali: le indagini di Mandiant hanno rilevato nel 2022 un aumento nell’utilizzo di malware per rubare informazioni e nell’acquistare credenziali compromesse rispetto agli anni precedenti. In molti casi, le indagini hanno identificato che le credenziali sono state probabilmente rubate al di fuori dell’ambiente dell’organizzazione e poi utilizzate contro l’organizzazione stessa, potenzialmente a causa di password riutilizzate o dell’utilizzo di account personali su dispositivi aziendali;
  • Furto di dati: gli esperti di Mandiant hanno rilevato che nel 40% delle intrusioni nel 2022 gli attaccanti hanno dato priorità al furto di dati. I team di difesa di Mandiant hanno osservato che attaccanti hanno tentato di rubare o completato con successo furti di dati più spesso nel 2022 rispetto agli anni precedenti;
  • L’utilizzo delle criptovalute da parte della Corea del Nord: oltre alle tradizionali attività di raccolta di informazioni e agli attacchi distruptive, nel 2022 gli operatori della Repubblica Popolare Democratica di Corea hanno mostrato un maggiore interesse per il furto e l’utilizzo di criptovalute. Queste operazioni sono state molto redditizie e probabilmente proseguiranno per tutto il 2023. Maggiori informazioni su queste attività sono presenti nel report su APT43.

L'articolo Mandiant presenta il report M-Trends 2023 proviene da Data Manager Online.

]]>
Mandiant presenta Cyber Security Forecast 2023 https://www.datamanager.it/2023/01/mandiant-presenta-cyber-security-forecast-2023-2/ Mon, 09 Jan 2023 12:33:53 +0000 https://www.datamanager.it/?p=224438 Mandiant presenta il report “Cyber Security Forecast 2023”, alla cui realizzazione hanno collaborato gli esperti dell’azienda, documento in cui vengono esaminati i dati e i trend delle minacce informatiche e dove viene presentato un approfondimento sulle previsioni per il 2023. Il documento, disponibile ufficialmente da oggi, offre spunti a cura di diversi leader tra cui […]

L'articolo Mandiant presenta Cyber Security Forecast 2023 proviene da Data Manager Online.

]]>
Mandiant presenta il report “Cyber Security Forecast 2023”, alla cui realizzazione hanno collaborato gli esperti dell’azienda, documento in cui vengono esaminati i dati e i trend delle minacce informatiche e dove viene presentato un approfondimento sulle previsioni per il 2023.

Il documento, disponibile ufficialmente da oggi, offre spunti a cura di diversi leader tra cui Sandra Joyce, Head of Global Intelligence di Mandiant e Phil Venables, CISO di Google Cloud.

Di seguito alcune previsioni per il 2023:

  • EMEA:
    • Le preoccupazioni europee in relazione all’energia si ripercuotono sul mondo cyber;
    • L’Europa potrebbe superare gli Stati Uniti e diventare l’area geografica più colpita dai ransomware;
    • Una significativa quantità di attività cyber russe si sono concentrate sull’Ucraina a partire dall’inizio del conflitto, ma il 2023 potrebbe veder espandere ulteriormente le operazioni informatiche in tutta Europa.
  • Globale:
    1. Continueremo ad osservare i criminali effettuare attività di estorsione, ma la distribuzione effettiva dei ransomware potrebbe diminuire. I provider di ransomware-as-a-service modernizzeranno il software per concentrarsi sull’esfiltrazione dei dati e sui “leak sites” per contribuire ad aumentare la gogna mediatica;
    2. Nel corso del prossimo anno Mandiant si aspetta di vedere un maggior numero di intrusioni condotte da non-Nation-State.
    3. I quattro grandi attaccanti Nation-State:

– Le attività di cyber spionaggio e le operazioni informatiche a sostegno della sicurezza nazionale e degli interessi economici della Cina continueranno ad aumentare;

– La volontà della Russia di utilizzare tattiche distruttive e di hacktivism, per rivendicare data leak e attacchi volti a minare la disponibilità dei sistemi, si espanderà maggiormente al di fuori dell’Ucraina e delle Nazioni vicine;

– Mandiant ritiene, con estrema confidenza, che la Corea del Nord continuerà a perseguire operazioni che sostengono il regime, sia con attacchi volti ad ottenere un guadagno economico sia con attività di intelligence strategica;

– I gruppi di cyber spionaggio iraniani continueranno a condurre un’ampia attività di raccolta di informazioni, in particolare contro obiettivi governativi e mediorientali, nonché contro aziende di telecomunicazione e trasporti.

L'articolo Mandiant presenta Cyber Security Forecast 2023 proviene da Data Manager Online.

]]>
Mandiant presenta Cyber Security Forecast 2023 https://www.datamanager.it/2022/11/mandiant-presenta-cyber-security-forecast-2023/ Thu, 03 Nov 2022 09:01:37 +0000 https://www.datamanager.it/?p=222674 Mandiant presenta il report “Cyber Security Forecast 2023”, alla cui realizzazione hanno collaborato gli esperti dell’azienda, documento in cui vengono esaminati i dati e i trend delle minacce informatiche e dove viene presentato un approfondimento sulle previsioni per il 2023. Il documento, disponibile ufficialmente da oggi, offre spunti a cura di diversi leader tra cui […]

L'articolo Mandiant presenta Cyber Security Forecast 2023 proviene da Data Manager Online.

]]>
Mandiant presenta il report “Cyber Security Forecast 2023”, alla cui realizzazione hanno collaborato gli esperti dell’azienda, documento in cui vengono esaminati i dati e i trend delle minacce informatiche e dove viene presentato un approfondimento sulle previsioni per il 2023.

Il documento, disponibile ufficialmente da oggi, offre spunti a cura di diversi leader tra cui Sandra Joyce, Head of Global Intelligence di Mandiant e Phil Venables, CISO di Google Cloud.

Di seguito alcune previsioni per il 2023:

  • EMEA:
    • Le preoccupazioni europee in relazione all’energia si ripercuotono sul mondo cyber;
    • L’Europa potrebbe superare gli Stati Uniti e diventare l’area geografica più colpita dai ransomware;
    • Una significativa quantità di attività cyber russe si sono concentrate sull’Ucraina a partire dall’inizio del conflitto, ma il 2023 potrebbe veder espandere ulteriormente le operazioni informatiche in tutta Europa.
  • Globale:
    1. Continueremo ad osservare i criminali effettuare attività di estorsione, ma la distribuzione effettiva dei ransomware potrebbe diminuire. I provider di ransomware-as-a-service modernizzeranno il software per concentrarsi sull’esfiltrazione dei dati e sui “leak sites” per contribuire ad aumentare la gogna mediatica;
    2. Nel corso del prossimo anno Mandiant si aspetta di vedere un maggior numero di intrusioni condotte da non-Nation-State.
    3. I quattro grandi attaccanti Nation-State:

– Le attività di cyber spionaggio e le operazioni informatiche a sostegno della sicurezza nazionale e degli interessi economici della Cina continueranno ad aumentare;

– La volontà della Russia di utilizzare tattiche distruttive e di hacktivism, per rivendicare data leak e attacchi volti a minare la disponibilità dei sistemi, si espanderà maggiormente al di fuori dell’Ucraina e delle Nazioni vicine;

– Mandiant ritiene, con estrema confidenza, che la Corea del Nord continuerà a perseguire operazioni che sostengono il regime, sia con attacchi volti ad ottenere un guadagno economico sia con attività di intelligence strategica;

– I gruppi di cyber spionaggio iraniani continueranno a condurre un’ampia attività di raccolta di informazioni, in particolare contro obiettivi governativi e mediorientali, nonché contro aziende di telecomunicazione e trasporti.

L'articolo Mandiant presenta Cyber Security Forecast 2023 proviene da Data Manager Online.

]]>
Il machine learning contribuisce al miglioramento del monitoraggio delle minacce digitali https://www.datamanager.it/2022/09/il-machine-learning-contribuisce-al-miglioramento-del-monitoraggio-delle-minacce-digitali/ Tue, 06 Sep 2022 12:22:42 +0000 https://www.datamanager.it/?p=221198 A cura di Philip Tully, Manager, Data Science Research, Mandiant Le difese tradizionali di sicurezza informatica sono progettate per proteggere le risorse presenti all’interno di un network di un’organizzazione, ma spesso queste risorse si estendono oltre i perimetri della rete, aumentando così il rischio di esposizione, il furto e la perdita economica. Come parte di […]

L'articolo Il machine learning contribuisce al miglioramento del monitoraggio delle minacce digitali proviene da Data Manager Online.

]]>
A cura di Philip Tully, Manager, Data Science Research, Mandiant

Le difese tradizionali di sicurezza informatica sono progettate per proteggere le risorse presenti all’interno di un network di un’organizzazione, ma spesso queste risorse si estendono oltre i perimetri della rete, aumentando così il rischio di esposizione, il furto e la perdita economica.

Come parte di una soluzione completa per la protezione dai rischi digitali, una soluzione di monitoraggio delle minacce digitali (DTM) raccoglie e analizza automaticamente i contenuti trasmessi in streaming da fonti online esterne e successivamente avvisa chi si occupa della difesa ogni volta che viene rilevata una potenziale minaccia.
Questa capacità consente alle organizzazioni di rilevare le minacce in anticipo e identificare in modo più efficace le potenziali violazioni ed esposizioni prima che queste si aggravino, senza aggiungere complessità operative ai team di sicurezza che sono già sovraccarichi.

Cos’è il monitoraggio delle minacce digitali e perché è così arduo da realizzare?

Il modulo DTM appena rilasciato avvisa i clienti delle minacce provenienti dai social media, dal deep e dark web, dai past sites e da altri canali online. Un’organizzazione può utilizzare questo modulo per monitorare e ottenere visibilità sulle minacce digitali che colpiscono le proprie risorse in tempo reale, direttamente o indirettamente.

Il DTM si presta molto bene anche ad azioni di ricerca avanzata, per rendere più semplice il reperimento delle proprie informazioni aziendali relazionate con le cyber minacce. Quindi le conseguenti operazioni di threat hunting vengono realizzate in maniera efficace e precisa.

Il DTM supporta un’ampia gamma di casi d’uso:

  • Un’analista di threat intelligence desidera scoprire gli attori delle minacce che prendono attivamente di mira l’infrastruttura, in modo da poter dare priorità alle difese e alla bonifica;
  • Un CISO ha bisogno di identificare le minacce ai fornitori e alla supply chain, in modo da poter mitigare il rischio in modo proattivo;
  • Un threat hunter desidera identificare possibili fughe di dati e violazioni per scoprire gli attaccanti in un ambiente e ridurre al minimo il loro tempo di permanenza all’interno della rete.

Il DTM è un processo continuo che comprende la raccolta di dati, l’analisi dei contenuti, gli alert, la correzione e il takedown, nonché il successivo affinamento della ricerca e la raccolta, il tutto in un unico ciclo. Un modulo DTM deve evolversi di continuo per consentire alle organizzazioni di essere proattive nei confronti delle minacce digitali.

Oltre alla natura dei contenuti e del panorama delle minacce che sono in continua evoluzione, la diversità delle fonti rappresenta un’altra significativa sfida tecnica. Se da un lato il cliente desidera un’esperienza end-to-end coerente e senza soluzione di continuità per ogni nuova fonte inserita nel DTM, dall’altro i documenti derivati da fonti differenti possono variare notevolmente in termini di struttura, composizione semantica, lingua e lunghezza.

Per la risoluzione di alcune problematiche le soluzioni tradizionali si basano principalmente sulla corrispondenza delle parole chiave. Tuttavia, le singole parole chiave possono corrispondere a documenti in una varietà di contesti che sono però irrilevanti. Inoltre, la corrispondenza delle parole chiave è un approccio fragile, basato sulle firme, che inevitabilmente non riesce a riconoscere nuove entità e minacce, che sono in continua evoluzione. Peggio ancora, cercare di definire concetti complessi di minaccia, come i dump delle credenziali o il rilascio di nuovi exploit, utilizzando semplici combinazioni di parole chiave, può essere un compito impossibile. Spesso si traduce in regole di monitoraggio totalmente ingestibili, con centinaia o migliaia di parole chiave indipendenti.

Date queste sfide è chiaro quanto sia essenziale adottare un approccio basato sui dati, utilizzando il machine learning per estrarre informazioni preziose e presentarle in modo semplice.

Gli ultimi moduli di DTM sfruttano il machine learning (ML) e l’elaborazione del linguaggio naturale (NLP) per analizzare ed estrarre continuamente ogni giorno, da milioni di documenti differenti modelli attuabili. Ciò consente ai clienti di DTM di creare regole di monitoraggio personalizzate per identificare rapidamente i contenuti più importanti per la loro organizzazione.

Il DTM si basa su sette modelli di machine learning condizionato che sono stati implementati, valutati e messi in produzione. Insieme, formano una pipeline NLP end-to-end, basata su cloud, che arricchisce i documenti con estrazioni e classificazioni di entità.

Ciò rende conveniente per i clienti verificare gli archivi di dati proprietari e personalizzare gli alert in base a ciò che a loro interessa maggiormente. Da un punto di vista tecnico, questa architettura offre vantaggi immediati in termini di capacità di:

  • Ridurre sensibilmente i falsi positivi e migliorare la qualità degli alert;
  • Scalare orizzontalmente per gestire aumenti arbitrari del volume dei documenti;
  • Acquisire qualsiasi errore o feedback ricevuto per consentire di agire rapidamente;
  • Esporre le entità e le classificazioni realizzate dai singoli modelli per alimentare le viste globali e le tendenze storiche.

Nello sviluppo dei singoli modelli di apprendimento automatico che compongono la pipeline sono state integrate tecniche avanzate di NLP basate su reti neurali. Queste reti all’avanguardia sono state applicate a compiti di sicurezza quali rilevamento delle operazioni informative sui social media, URL dannosi e persino malware binari.

I trasformatori apprendono il contesto parallelo tracciando relazioni a lunga distanza tra i dati sequenziali, come le parole di un documento, battendo la precedente generazione di modelli che elaborava in maniera inefficiente le parole all’interno di una finestra limitata e produceva più errori quando le parole correlate si trovavano a grande distanza l’una dall’altra.

Inoltre, un nuovo classificatore di argomenti semi-supervisionato combina le conoscenze di esperti in materia con un approccio ML guidato dai dati, per identificare argomenti di minaccia di alto livello all’interno di ciascun documento. Utilizzando i modelli Trasformer e il topic modelling sono stati raggiunti alti livelli di accuratezza e riduzione del rumore di fondo.

I vantaggi

Gli elevati livelli di accuratezza ottenuti grazie ai modelli di apprendimento automatico delle pipeline si traducono in migliori esperienze per i clienti che utilizzano DTM. Quando differenti tipologie di entità vengono estratte dai documenti, le organizzazioni che sono alla ricerca di vulnerabilità della supply chain relative ai prodotti Apple non dovranno leggere documenti che menzionano ricette della torta di mele.

Le entità aiutano i clienti a eliminare il rumore presente in grandi volumi di documenti. La pipeline più avanzata supporta attualmente oltre 40 tipologie di entità distinte, con altre che sono in previsione, offrendo così ai clienti l’accesso a un ricco set di entità accuratamente rilevate per la creazione dei monitor più precisi e la segnalazione delle informazioni più rilevanti.

Infine, il machine learning semplifica la creazione dei monitor consentendo ai clienti di filtrare i documenti in base ad argomenti di alto livello. I documenti che passano attraverso la pipeline di analisi NLP sono etichettati con un massimo di 40 etichette di argomenti relativi al settore o alle relative minacce, consentendo ai clienti di adattare gli avvisi che ricevono alle minacce comuni e ai contenuti categorizzati relativi alla sicurezza, o a quelli che riguardano specificamente il loro settore verticale.

Gli argomenti offrono ai clienti di DTM un altro modo per affinare gli alert al di là della semplice corrispondenza delle parole chiave, il che significa che i documenti in arrivo relativi a life o growth hacking vengano filtrati quando si specifica una condizione di monitoraggio in cui i documenti devono essere associati all’argomento sicurezza delle informazioni/compromissioni.

DTM è stato sottoposto a un’accurata e rigorosa valutazione interna, in modo che gli utenti possano essere certi che le entità e le classificazioni da cui sono costruiti i monitor riflettano lo stato dell’arte delle capacità di NLP e di intelligence sulle minacce.

 

L'articolo Il machine learning contribuisce al miglioramento del monitoraggio delle minacce digitali proviene da Data Manager Online.

]]>
Proteggere con efficacia gli eventi a livello globale: le fasi da seguire secondo Mandiant https://www.datamanager.it/2022/07/proteggere-con-efficacia-gli-eventi-a-livello-globale-le-fasi-da-seguire-secondo-mandiant/ Fri, 15 Jul 2022 09:16:02 +0000 https://www.datamanager.it/?p=220658 A cura di Stuart McKenzie, Senior VP Mandiant Consulting Incontri politici e istituzionali, elezioni e avvenimenti sportivi sono alcuni degli eventi che possiedono una maggiore risonanza mediatica a livello internazionale, nazionale o regionale. Presentano, infatti, anche sfide uniche per la protezione delle infrastrutture critiche e della supply chain. Nel corso del 2022 sono molti gli […]

L'articolo Proteggere con efficacia gli eventi a livello globale: le fasi da seguire secondo Mandiant proviene da Data Manager Online.

]]>
A cura di Stuart McKenzie, Senior VP Mandiant Consulting

Incontri politici e istituzionali, elezioni e avvenimenti sportivi sono alcuni degli eventi che possiedono una maggiore risonanza mediatica a livello internazionale, nazionale o regionale.
Presentano, infatti, anche sfide uniche per la protezione delle infrastrutture critiche e della supply chain. Nel corso del 2022 sono molti gli eventi che richiameranno l’attenzione del pubblico: il Tour de France, gli Europei di nuoto in programma a Roma e quelli femminili di calcio in Inghilterra, fino alla Coppa del Mondo FIFA che si terrà, per la prima volta nella storia, in inverno. Indipendentemente dal fatto che durino un singolo giorno, settimane o mesi una difesa efficace contro le minacce informatiche deve essere sempre tenuta in forte considerazione.

La protezione da questa tipologia di eventi richiede difese attive supportate dalle più recenti informazioni su potenziali attaccanti. Gli organizzatori devono disporre di programmi di sicurezza strategici e delle giuste soluzioni tecniche per rafforzare la loro posizione di sicurezza prima dell’inizio dell’evento e per supportare le operazioni una volta che questo ha avuto inizio. Fornire capacità informatiche resilienti in tempi rapidi è una sfida importante che richiede attenzione e investimenti per una corretta pianificazione e implementazione.

Ci sono tre fasi a cui prestare attenzione nel periodo che precede e durante un grande evento:

  • Comprendere l’ambiente: prepararsi, rafforzarsi ed esercitarsi;
  • Anticipare le minacce: testare, monitorare e difendere;
  • Sopravvivere agli attacchi: rispondere, contenere e rimediare.

Comprendere l’ambiente

Questa è la fase che dovrebbe svolgersi sempre prima di un grande evento, con l’obiettivo di proteggere e rafforzare in modo proattivo la posizione di sicurezza generale.

Siete a conoscenza dei potenziali avversari? Avete preparato efficacemente persone, processi e tecnologie? Alcuni degli aspetti critici da considerare nella fase di preparazione includono:

  • Garantire il monitoraggio e l’analisi degli alert, la ricerca proattiva degli attaccanti, il contenimento e il ripristino delle minacce;
  • Implementare le tecnologie di rilevamento degli endpoint e del network in tutto l’ambiente e l’autenticazione a più fattori su tutti gli account e i servizi rivolti all’esterno;
  • Creare alert per le vulnerabilità emergenti e sfruttate, nonché per le minacce attuali e imminenti, sulla base delle informazioni più recenti sul panorama delle minacce;
  • Monitorare i social media, i blog, i forum, i siti di notizie e le app di messaggistica per individuare minacce e campagne di disinformazione;
  • Coordinarsi con le agenzie nazionali competenti per ottenere e contribuire alle relative informazioni.

Quando si tratta di rendere più forte l’infrastruttura è necessario condurre attività di compromise assessment e convalidare i controlli per verificare la sicurezza e l’integrità dell’ambiente e dei dati chiave da proteggere. Bisogna pensare a quali possono essere le diverse vie d’accesso all’ambiente e assicurarsi di registrare e scansionare regolarmente tutte le risorse della rete rivolte verso l’esterno.

In un momento di caos non vorrete dover pensare a chi coinvolgere, quindi, è importante assicurarsi di aver designato un team di risposta alla crisi e di avere il giusto supporto organizzativo, esecutivo e di comunicazione. Il suggerimento è di condurre un’esercitazione tabletop per assicurarsi che tutte le parti coinvolte abbiano compreso i loro ruoli e le loro responsabilità durante un incidente e testare le procedure di backup in modo da garantire che i dati critici possano essere ripristinati rapidamente e che le funzioni aziendali critiche possano restare disponibili.

Anticipare le minacce

Non appena l’evento inizierà, contestualmente aumenterà il rischio di attacchi informatici distruttivi o dirompenti. A questo punto è necessario passare a una modalità di difesa attiva elevata. Le priorità principali comprendono una convalida continua dei controlli di sicurezza e la difesa delle risorse critiche. Si tratta di inibire l’accesso all’attaccante in modo che non possa raggiungere l’obiettivo. Anche in questo caso i test sono importanti, sia che si tratti di attività di penetration testing ad hoc su tutti gli asset rivolti verso l’esterno, sia che si tratti di testare la capacità del team interno e della tecnologia di rilevazione, prevenzione e risposta, sia di testare i tempi di reazione del team di incident response contro i metodi reali utilizzati dagli attaccanti.

Monitorare in tempo reale ciò che accade è un fattore chiave in questa fase:

  • Creare una situation room per riunire le informazioni e le comunicazioni delle operazioni, dell’intelligence e dell’organizzazione esterna;
  • Monitorare, analizzare e riferire in continuazione dati e analisi rilevanti provenienti da fonti di intelligence;
  • Condurre attività di hunting e di monitoraggio rafforzate per comportamenti privi di indicatori; supporre che gli attacchi siano in corso e che i controlli tecnici abbiano tralasciato qualcosa;
  • Convalidare continuamente l’efficacia dei controlli di sicurezza rispetto ai comportamenti di attacco attivi;
  • Limitare le comunicazioni in uscita sui sistemi critici.

In definitiva, l’attenzione deve essere rivolta alla protezione degli asset critici: quali sono i vostri crown jewels e quali potrebbero essere gli obiettivi di un avversario?

Proteggere le infrastrutture specifiche ad alto valore e l’architettura di rete per limitare o eliminare l’accesso ai sistemi critici da parte degli avversari, assicurandosi di disporre di backup offline da utilizzare in caso di necessità.

Sopravvivere agli attacchi

Giunti a questo punto si spera che si sia trascorso il giusto tempo a preparare, progettare e testare le difese e ora si tratta solo di essere pronti a rispondere e fornire continuità.

Durante i grandi eventi la copertura mediatica nazionale, internazionale e sociale è spesso parallela all’attività in tempo reale. Disporre di informazioni approfondite sulle tattiche, tecniche e procedure esistenti ed emergenti degli attori delle minacce consente di avere una risposta efficace ed efficiente agli incidenti. Una risposta efficace agli incidenti e alle violazioni va oltre le indagini tecniche, il contenimento e il recupero e comprende la comunicazione esecutiva e la gestione della crisi, come le considerazioni legali, normative e di pubbliche relazioni. A tal fine è necessario assumere una visione della situazione da parte del potenziale avversario. Prepararsi a un incidente da un solo punto vista, senza ricorrere all’esperienza del mondo reale e ai dati noti sulle minacce, porta a risolvere solo metà dell’equazione.

Dopo l’evento principale, prendetevi del tempo per dettagliare i successi, le sfide e le raccomandazioni. Possiamo sempre continuare a imparare da eventi simili e cercare di condividere quante più informazioni possibili per evitare future circostanze affini.

Le sfide sulla sicurezza informatica che dobbiamo affrontare oggi sono spesso troppo grandi per essere affrontate in solitaria e la maturità e la capacità delle operazioni di difesa informatica necessarie richiedono attenzione e investimenti significativi e sostenuti.
Queste sfide si acuiscono ulteriormente in occasione di grandi eventi e proteggerli significa disporre di difese informatiche rapide e adattabili in condizioni di pressione uniche. Una strategia e un playbook aiutano a raggiungere un risultato favorevole, non solo per gli organizzatori ma anche per chi gareggia, per gli spettatori dal vivo e per coloro che guardano l’evento da tutto il mondo.

 

L'articolo Proteggere con efficacia gli eventi a livello globale: le fasi da seguire secondo Mandiant proviene da Data Manager Online.

]]>
Nuova campagna di Information Operation cinese colpisce aziende di estrazione https://www.datamanager.it/2022/06/nuova-campagna-di-information-operation-cinese-colpisce-aziende-di-estrazione/ Wed, 29 Jun 2022 14:09:02 +0000 https://www.datamanager.it/?p=220247 I ricercatori di Mandiant hanno scoperto una campagna di influenza cinese, nota come DRAGONBRIDGE, che sta colpendo le società minerarie statunitensi, canadesi e australiane. Tra le informazioni rilevanti è presente il fatto che DRAGONBRIDGE ha utilizzato la sua rete di bot attraverso piattaforme di social media per invitare a protestare contro un impianto di lavorazione […]

L'articolo Nuova campagna di Information Operation cinese colpisce aziende di estrazione proviene da Data Manager Online.

]]>
I ricercatori di Mandiant hanno scoperto una campagna di influenza cinese, nota come DRAGONBRIDGE, che sta colpendo le società minerarie statunitensi, canadesi e australiane.

Tra le informazioni rilevanti è presente il fatto che DRAGONBRIDGE ha utilizzato la sua rete di bot attraverso piattaforme di social media per invitare a protestare contro un impianto di lavorazione in Texas.

“La Cina ha nuovamente superato il limite e sta colpendo le aziende. La situazione è destinata inevitabilmente a peggiorare”, dichiara John Hultquist, VP di Mandiant Intelligence.

Il gruppo rilevato è il medesimo che Mandiant ha scoperto condurre campagne di IO in Ucraina (ad esempio con falsi messaggi sui biolab), nonché lo stesso gruppo che ha cercato di istigare proteste negli Stati Uniti nel corso del 2021. Questa è la prima volta che Mandiant li osserva prendere di mira aziende private.

DRAGONBRIDGE ha preso di mira le seguenti società:

  • USA Rare Earth, società di estrazione con sede negli Stati Uniti;
  • Lynas Rare Earths Ltd, la più grande azienda di estrazione/trattamento al mondo, con sede in Australia (nel 2021, il Dipartimento di Difesa degli Stati Uniti ha siglato un accordo con Lynas per la costruzione di un impianto di lavorazione in Texas);
  • Appia Rare Earths & Uranium Corp, con sede in Canada.

L’estrazione di minerali è di importanza strategica per il PRC e queste aziende stanno sfidando il dominio del mercato globale del PRC in questo settore. Gli esperti di Mandiant ritengono che DRAGONBRIDGE stia prendendo di mira questo settore per mantenere il proprio vantaggio. Mandiant, inoltre, sottolinea che l’utilizzo di microtargeting del pubblico e lo sfruttamento di messaggi di critica da parte di individui reali per sostenere le proprie narrazioni e il proprio programma è un chiaro esempio di come questo gruppo stia diventando sempre più sofisticato nelle tattiche.

“Il settore privato è ora vittima di attacchi IO cinesi, che stanno divenendo sempre più aggressivi”, aggiunge Hultquist. “Le operazioni di informazione sono tipicamente un problema per la società civile, i governi e le piattaforme. Raramente prendono di mira il settore privato in modo così diretto e aggressivo. Si tratta di una campagna ben finanziata, che è cresciuta significativamente in termini di dimensioni e portata, rispetto alla sua recente attività condotta in Ucraina. Era da tempo che ci aspettavamo un’attività di questo tipo. Le aziende potrebbero presto trovarsi ad affrontare un nuovo rischio, rappresentato da attori nation state dotati di importanti risorse, che potrebbero compromettere i loro sforzi, esacerbare gli ostacoli politici da affrontare e degradare il brand. Sebbene questa minaccia abbia origini simili al problema del cyber spionaggio che le aziende si trovano già ad affrontare, avrà effetti totalmente differenti e richiederà soluzioni molto diverse. Un allontanamento economico dalla Cina incoraggerà solamente a colpire il settore privato da parte degli attori cinesi. Purtroppo, le aziende saranno in prima linea in una lotta che potrebbe non essere giusta”.

L'articolo Nuova campagna di Information Operation cinese colpisce aziende di estrazione proviene da Data Manager Online.

]]>
Banking&Finance obiettivo primario per i cyber criminali. Come difendersi? https://www.datamanager.it/2022/05/bankingfinance-obiettivo-primario-per-i-cyber-criminali-come-difendersi/ Wed, 25 May 2022 12:53:44 +0000 https://www.datamanager.it/?p=219321 Le organizzazioni nel settore finanziario continuano ad essere prese di mira dagli hacker a livello globale, molti dei quali hanno come primario obiettivo quello di estorcere denaro chiedendo riscatti Il settore finanziario e quello dei servizi commerciali e professionali sono stati gli obiettivi principali dei cyber criminali durante il 2021 (14% ciascuno). Questo è il […]

L'articolo Banking&Finance obiettivo primario per i cyber criminali. Come difendersi? proviene da Data Manager Online.

]]>
Le organizzazioni nel settore finanziario continuano ad essere prese di mira dagli hacker a livello globale, molti dei quali hanno come primario obiettivo quello di estorcere denaro chiedendo riscatti

Il settore finanziario e quello dei servizi commerciali e professionali sono stati gli obiettivi principali dei cyber criminali durante il 2021 (14% ciascuno). Questo è il dato che emerge dall’ultimo M-Trends Report 2022 di Mandiant, una ricerca annuale basata sulle investigazioni di incidenti informatici svolte in prima persona.

È da ormai diverso tempo che le aziende in questi settori sono costantemente prese di mira a livello globale. Le motivazioni principali sono due: la trasformazione digitale che avanza e la necessità di essere sempre connessi. Questi fattori comportano un allargamento del panorama delle minacce cyber, più le reti informatiche interne delle aziende sono interconnesse e più sono vulnerabili. La buona notizia è che, studiando nel dettaglio le informazioni più recenti sugli aggressori e sulle loro tattiche, tecniche e procedure (TTP) di attacco, i responsabili della sicurezza possono affrontare il problema in modo strutturato.

La cyber security è diventata un tema importante per i C-level

Negli ultimi anni, gli obiettivi di molti gruppi hacker sono cambiati, nel settore finanziario, ad esempio, ora vengono utilizzati con maggiore frequenza gli attacchi ransomware. Durante questi attacchi, gli hacker dopo aver ottenuto l’accesso alla rete della vittima, ne criptano i dati e li prendono “in ostaggio”. Successivamente, le vittime ricevono una richiesta di riscatto. Questi attacchi ransomware, in passato, erano spesso il risultato di un’attività di “malware spamming”, cioè attraverso una distribuzione di massa del malware, ora invece sta prendendo piede un nuovo trend: gli attacchi ransomware sono mirati, le vittime vengono accuratamente selezionate e talvolta gli attacchi sono preparati per mesi.

“Questo trend sta alterando le modalità con cui le organizzazioni nel settore finanziario devono considerare il problema”, dichiara Gabriele Zanoni, Consulting Country Manager di Mandiant. “Non si tratta più quindi di eventi casuali, ora è un problema strategico e l’immediata conseguenza è che questo tema non è più ora solo un problema di sicurezza informatica, è a tutti gli effetti diventato un problema di business da trattare a livello di dirigenza e consigli di amministrazione”.

Le minacce più rilevanti per il settore finanziario

Conoscere i propri nemici meglio di quanto loro conoscono sé stessi: questa è la regola per incrementare la propria sicurezza. Anche se i criminali informatici cambiano regolarmente le loro tattiche, è ancora possibile identificare similitudini nei diversi attacchi. Chi conosce questi schemi, ad esempio attingendo ad informazioni di cyber threat intelligence, cioè alla conoscenza del modus operandi degli attaccanti, può prioritizzare con efficacia le attività di messa in sicurezza della propria rete.

Attacchi ransomware in aumento

Gli attacchi motivati dal fatto di voler ottenere un ritorno economico hanno continuato a rappresentare una percentuale elevata tra tutti gli attacchi nel 2021, come nel corso degli anni precedenti. Secondo il report M-Trends, 3 attacchi su 10 hanno infatti avuto come obiettivo il guadagno economico. Si tratta aggressioni che hanno fatto uso di metodi di estorsione, riscatto o che hanno comportato il furto di carte di pagamento e permesso trasferimenti illeciti di denaro.

Gli hacker impiegano diverso tempo per preparare gli attacchi ransomware. Spesso si muovono nelle reti delle loro vittime senza farsi rilevare per diversi giorni e arrivano a conoscere nel dettaglio i sistemi informatici delle loro vittime: sono in grado di identificare quali sono le aree critiche per la sopravvivenza del business della vittima e usano queste informazioni per colpire là dove l’impatto è maggiore.

Gli hacker, a volte, cercano “insider” interno delle aziende che vogliono attaccare per farsi dare credenziali valide e spartire il riscatto.

“In questi casi il riscatto richiesto può essere elevato, negli ultimi tempi abbiamo assistito a un aumento considerevole dell’ammontare di queste richieste di estorsione”, aggiunge Zanoni.

Stiamo assistendo anche a un aumento di gruppi hacker particolarmente specializzati che collaborano per sfruttare al massimo i rispettivi punti di forza per portare a termine attacchi sempre più complessi, come quelli volti alla compromissione delle supply chain.

Le estorsioni danneggiano la reputazione degli istituti di credito

Un altro trend visibile è che gli attacchi ransomware sono sempre più spesso pianificati per avere diverse leve di ricatto. La cifratura dei dati e dei sistemi è solo la prima fase dell’attacco. La seconda è la minaccia di pubblicare informazioni trafugate. Questo diventa strategicamente rilevante per l’istituzione ricattata: se gli hacker dovessero avvisare la stampa e il pubblico di essere in possesso di informazioni importanti prese dai sistemi della vittima, ciò potrebbe avere conseguenze anche sui dati dei relativi clienti e portare a danni reputazionali. L’annuncio della divulgazione di informazioni sensibili può essere pericoloso: le società finanziarie devono affrontare una battaglia di difesa interdisciplinare che comprende, non solo il dipartimento IT e i consigli di amministrazione, ma anche i dipartimenti di public relation e gli uffici legali.

Altre tattiche: dagli exploit zero-day al web skimming

Oltre al ransomware, i gruppi hacker utilizzano i seguenti attacchi per colpire il settore finanziario:

  • Gli exploit zero-day cioè quelle vulnerabilità di sicurezza di cui le aziende non sono conoscenza per il fatto che nemmeno il produttore del software vulnerabile lo era.
  • Gli attacchi alla supply chain sono una delle tendenze più recenti. La crescente specializzazione degli attaccanti e la fusione di singoli gruppi di hacker con competenze differenti hanno aperto loro nuove opportunità. Invece di attaccare direttamente una banca, ad esempio, si infiltrano in un’azienda il cui software o il provider di servizi è utilizzato dal maggior numero possibile di istituti di credito. L’hacker compromette così molti altri istituti attraverso la supply chain. Si potrebbe dire che invece di ottenere la chiave di un singolo appartamento, gli hacker rubano un passe-partout valido per un condominio intero.
  • Nelle attività di web skimming gli hacker prelevano i dati di pagamento dei clienti dagli shop online o dai siti che gestiscono i pagamenti per rubare loro denaro. Anche in questo caso il tutto avviene solitamente tramite un attacco alla supply chain, in cui codice malevolo viene inserito sul sito web dello shop online tramite un qualche fornitore/terza parte precedentemente compromessa. Dato che con questa modalità vengono rubati i dati bancari dei clienti, anche gli istituti di credito sono parte delle vittime di questo attacco.
  • Il furto di criptovalute è d’interesse per gli hacker per due ragioni: permette di arricchirsi e allo stesso tempo di sfruttare la complessità nel tracciamento delle criptovalute per riciclare denaro. Le vittime di questi furti non sono solo i proprietari di Bitcoin ed Ethereum ma anche i loro istituti.

Chi sono i colpevoli?

Gli attacchi di hacking su larga scala sono spesso commessi da criminali informatici state sponsored e i principali protagonisti sono i “Big Four”: Cina, Iran, Corea del Nord e Russia. Quali sono le loro motivazioni? Possono essere molto diverse, come dimostrato dagli esempi di Corea del Nord e della Russia.

Nel caso della Corea del Nord si tratta principalmente di motivazioni politiche e finanziarie. Il regime di Pyongyang è tagliato fuori dai maggiori flussi di denaro a causa delle sanzioni internazionali e il cyber crime è un importante mezzo di finanziamento per lo Stato. Inoltre, la sua economia ne sta soffrendo molto a causa della pandemia, il che fornisce un ulteriore incentivo a ottenere entrate dalle operazioni cyber. Ad esempio, si ritiene che l’attacco malware WannaCry su larga scala che ha colpito centinaia di migliaia di computer in 150 Paesi nel 2017 e che ha infettato, tra gli altri, il sistema sanitario NHS del Regno Unito o la Deutsche Bahn, abbia avuto origine da un gruppo di hacker nordcoreani.

Relativamente alla Russia, molti attacchi informatici sono motivati politicamente. In passato, molti degli attacchi erano specificamente mirati a destabilizzare l’Ucraina. Dall’inizio dell’attuale crisi, gli hacker hanno utilizzato malware di tipo wiper, per cancellare i dati importanti all’interno delle reti violate. Gli attacchi della Russia hanno coinvolto anche istituti di credito ucraini e sono stati condotti per turbare la popolazione riguardo la stabilità del sistema finanziario. Quando gli ucraini hanno ricevuto la notizia di non aver più accesso ai propri conti bancari, il panico si è diffuso rapidamente. Gli attacchi informatici fanno parte della guerra psicologica. È possibile che gli hacker russi ad un certo punto prendano di mira anche la Germania con metodi simili, come ritorsione per le sanzioni contro la Russia e il sostegno che la Germania fornisce all’Ucraina.

Contromisure e conclusioni: come gli istituti di credito possono difendersi

Gli attacchi ai sistemi informatici avvengono in diverse fasi. Ad esempio, gli hacker dei gruppi ransomware devono, in prima battuta, individuare un punto di ingresso, una volta arrivati all’interno della rete devono identificare i sistemi più rilevanti, a questo punto sottraggono i dati e in ultimo cifrano i computer per sferrare così il colpo decisivo. Queste fasi possono essere definite il “ciclo di vita dell’attacco”. Per poter identificare gli attacchi nelle loro diverse fasi, è necessario che anche la risposta agli attacchi sia a più livelli. Ad esempio, inserendo nelle reti controlli che possano rendere difficile per gli hacker il passare da una fase all’altra del loro piano di attacco. È necessaria una valutazione sistematica dei rischi dell’infrastruttura informatica delle banche e la successiva selezione ed installazione di soluzioni di sicurezza specifiche per contrastare le fasi degli attacchi dove c’era minore visibilità e possibilità di mitigazione.

“Essere consapevoli di come operano i gruppi hacker consente agli specialisti di cyber security di proteggere più efficacemente le banche dalle minacce informatiche e salvaguardare così i propri sistemi”, conclude Zanoni. “La collaborazione con esperti esterni sui temi di Incident Response e Threat Intelligence permette ai responsabili della sicurezza degli istituti di credito di sfruttare il know-how più aggiornato per contrastare le minacce cyber più sofisticate”.

Questo non ha solo un vantaggio tecnico, ma anche un importante risvolto psicologico. Gli istituti di credito non sono più vittime, ma soggetti attivi che rafforzano la loro resilienza informatica proteggendo i propri dati critici e quelli dei loro clienti.

L'articolo Banking&Finance obiettivo primario per i cyber criminali. Come difendersi? proviene da Data Manager Online.

]]>
Mandiant e SentinelOne insieme per proteggere le organizzazioni dalle minacce informatiche https://www.datamanager.it/2022/02/mandiant-e-sentinelone-insieme-per-proteggere-le-organizzazioni-dalle-minacce-informatiche/ Tue, 15 Feb 2022 15:13:34 +0000 https://www.datamanager.it/?p=216647 L’alleanza strategica consentirà ai clienti congiunti di beneficiare dei vantaggi assicurati dalle soluzioni leader Mandiant Advantage e Singularity XDR SentinelOne, fornitore di una piattaforma automatizzata di cybersecurity e Mandiant, leader nella cyber difesa e nella risposta dinamica, hanno siglato una nuova alleanza strategica per aiutare le organizzazioni a ridurre il rischio di violazioni dei dati […]

L'articolo Mandiant e SentinelOne insieme per proteggere le organizzazioni dalle minacce informatiche proviene da Data Manager Online.

]]>
L’alleanza strategica consentirà ai clienti congiunti di beneficiare dei vantaggi assicurati dalle soluzioni leader Mandiant Advantage e Singularity XDR

SentinelOne, fornitore di una piattaforma automatizzata di cybersecurity e Mandiant, leader nella cyber difesa e nella risposta dinamica, hanno siglato una nuova alleanza strategica per aiutare le organizzazioni a ridurre il rischio di violazioni dei dati e rafforzare le capacità di mitigare le minacce cyber. La collaborazione permette agli Incident Responder di Mandiant di avvalersi della piattaforma Singularity XDR di SentinelOne, per individuare e porre rimedio alle violazioni.

“L’evoluzione delle minacce e degli ambienti IT ha creato una situazione di emergenza per i professionisti della sicurezza, rendendo più difficile che mai proteggere i sistemi. Collaborando con i leader della sicurezza informatica come SentinelOne, vogliamo migliorare le capacità delle organizzazioni di poter proteggere i propri ambienti, consentendo loro di mitigare i rischi futuri attraverso funzionalità uniche di rilevamento e risposta alle minacce”, ha dichiarato Marshall Heilman, EVP e Global CTO di Mandiant. “Mandiant Advantage è stato progettato per supportare partnership strategiche come questa, e siamo impazienti di ampliare le nostre potenzialità mentre continuiamo a rendere ogni impresa più sicura dalle minacce informatiche”.

“Siamo orgogliosi che Mandiant ci abbia scelto come partner strategico per supportare il loro team di esperti nella gestione e nella pronta risposta agli incidenti”, ha sottolineato Nicholas Warner, COO di SentinelOne. “La piattaforma Singularity XDR è stata sviluppata per impiegare strumenti capaci di rilevare e rispondere rapidamente agli attacchi informatici – in modo autonomo – rendendo più veloce la risposta agli incidenti. SentinelOne sta sempre più diventando lo standard tecnologico di risposta agli incidenti, promossa dai principali provider di servizi di sicurezza informatica. L’esperienza e l’eredità sugli Incident Response di Mandiant convalidano le nostre capacità e la nostra posizione di mercato”.

La piattaforma Mandiant Advantage XDR permette alle organizzazioni di rafforzare i controlli di sicurezza e di rimanere al passo con le minacce attraverso tecnologie guidate dall’Intelligence. L’integrazione della piattaforma Singularity XDR di SentinelOne in Mandiant Advantage permette ai clienti congiunti di diagnosticare e porre rimedio alle minacce in modo più rapido e accurato attraverso una maggiore visibilità, automazione e assegnazione delle priorità degli avvisi. Inoltre, il servizio di consulenza di Mandiant ha aggiunto la piattaforma Singularity al set degli strumenti di terze parti utilizzati nella fornitura di servizi di Incident Response e Compromise Assessment.

Heilman, ha proseguito: “Collaborare strategicamente con aziende come SentinelOne consente a Mandiant di acquisire nuovi clienti, abilitando anche le attività di cross-sell/upsell nell’intero portfolio di prodotti e servizi di Mandiant Advantage. Inoltre, questa partnership go-to-market permette a un maggior numero di imprese di accedere alle competenze di Mandiant attraverso la piattaforma Mandiant Advantage”.
Mandiant fornirà servizi di consulenza che si estendono alle piattaforme Mandiant Advantage e Singularity XDR. Inoltre, la practice Mandiant Managed Defense prevede di introdurre nel secondo trimestre del 2022 i servizi di managed detection and response per i clienti SentinelOne.

L'articolo Mandiant e SentinelOne insieme per proteggere le organizzazioni dalle minacce informatiche proviene da Data Manager Online.

]]>
Mandiant integra la propria piattaforma SaaS con Attack Surface Management https://www.datamanager.it/2022/02/mandiant-integra-la-propria-piattaforma-saas-con-attack-surface-management/ Wed, 09 Feb 2022 14:03:26 +0000 https://www.datamanager.it/?p=216474 La nuova offerta permette alle aziende di ottenere una visibilità completa degli ambienti IT e un monitoraggio continuo sulle vulnerabilità consentendo, inoltre, di rendere operativo l’uso della threat intelligence e la gestione del rischio Mandiant, azienda leader nelle attività di difesa e risposta agli incidenti, annuncia l’integrazione di Attack Surface Management all’interno della piattaforma Mandiant […]

L'articolo Mandiant integra la propria piattaforma SaaS con Attack Surface Management proviene da Data Manager Online.

]]>
La nuova offerta permette alle aziende di ottenere una visibilità completa degli ambienti IT e un monitoraggio continuo sulle vulnerabilità consentendo, inoltre, di rendere operativo l’uso della threat intelligence e la gestione del rischio

Mandiant, azienda leader nelle attività di difesa e risposta agli incidenti, annuncia l’integrazione di Attack Surface Management all’interno della piattaforma Mandiant Advantage, a seguito dell’acquisizione di Intrigue avvenuta nell’agosto 2021.
Mandiant Advantage Attack Surface Management permette alle aziende di ottenere una visibilità della propria presenza digitale e di concentrarsi sulle vulnerabilità che con più probabilità verranno usate dagli aggressori. Grazie a questa visibilità, le organizzazioni possono adottare un approccio proattivo alla sicurezza informatica e ottenere la certezza di non essere esposte alle emergenti minacce.

L’evoluzione degli ambienti IT, guidata da un rapido passaggio al cloud, dall’adozione di device connessi e dall’aumento della forza lavoro da remoto, sta generando un numero crescente di nuove minacce particolarmente sofisticate. Senza una visione d’insieme dell’intera superficie di attacco, tra cui le componenti legacy, gli asset “dimenticati” e applicazioni così dette di “shadow IT”, le organizzazioni non hanno modo di sapere se sono a rischio e, di conseguenza, non sono in grado di colmare in modo comprensivo i gap di sicurezza.

Attack Surface Management è un modulo progettato per risolvere le problematiche di sicurezza su larga scala, consentendo alle organizzazioni di visionare la propria presenza digitale attraverso lo sguardo di un attaccante. Realizzata appositamente per ambienti dinamici, distribuiti e presenti nel cloud, l’offerta completa e automatizzata combina le funzioni di visibilità estesa con un monitoraggio continuo e con la prioritizzazione delle vulnerabilità basandosi sull’attuale panorama delle minacce. Di conseguenza, le organizzazioni sono in grado di ottenere una visione immediata e fattibile del profilo di rischio attuale. L’ampia integrazione e l’allineamento con programmi di sicurezza, con gli strumenti di sicurezza di terze parti e con i set specialistici di dati esterni consentono alle organizzazioni un’ulteriore riduzione del rischio.

“Possedere una sicurezza informatica efficace parte da una solida gestione dei propri asset. Tuttavia, il rapido aumento della numerosità e della complessità dei moderni ambienti IT rende questa gestione estremamente impegnativa”, dichiara Jon Oltsik, Senior Principal Analyst e ESG Fellow. “Le organizzazioni leader sono consapevoli che non possono proteggersi dalle vulnerabilità che non sono state loro notificate e stanno pertanto adottando strumenti che consentano di avere una visione completa della superficie di attacco includenti quindi anche quelle vulnerabilità che insistono sugli asset “dimenticati”, sulle componenti legacy e sui sistemi di “shadow IT”. Mandiant Advantage Attack Surface Management può aiutare i team di sicurezza a soddisfare la crescente domanda di visibilità aziendale completa ed estesa, fornendo al contempo un monitoraggio continuo delle vulnerabilità e gli approfondimenti necessari per dare priorità ai rischi”.

“Gli ambienti IT continuano a espandersi ed evolversi, rendendo fondamentali, ma sempre di difficile gestione, la scoperta e il monitoraggio continuo di tutte le risorse digitali”, afferma Mike Armistead, Senior Vice President, Mandiant Advantage Products di Mandiant. “Attack Surface Management consente alle organizzazioni di restare al passo con la propria presenza digitale che è in continua evoluzione e di dare priorità al rischio sulla base di informazioni aggiornate sulle minacce. Siamo felici di fornire questa capacità di analisi ai nostri clienti e di presentare, inoltre, ulteriori innovative offerte sulla piattaforma Mandiant Advantage, così da aiutare le organizzazioni a comprendere, dare priorità e restare in vantaggio rispetto alle minacce”.

L'articolo Mandiant integra la propria piattaforma SaaS con Attack Surface Management proviene da Data Manager Online.

]]>