Autonome Bedrohungsoperationen in Aktion: Echte Ergebnisse aus dem eigenen SOC-Team von Recorded Future​​ 

Wichtige Erkenntnisse:​​ 

Autonome Bedrohungsoperationen in Aktion: Echte Ergebnisse aus dem eigenen SOC-Team von Recorded Future​​ 

Der ultimative Test für jede Cybersicherheitslösung Recorded Future entwickelt? Wir nutzen es, um unser eigenes Netzwerk zu verteidigen.​​ 

Genau das haben wir mit Autonomous Threat Operations gemacht. Bevor wir sie den Kunden präsentierten, wurden wir zu Customer Zero und setzten die Technologie in unserer Sicherheitsoperationsorganisation ein, um zu sehen, ob sie die Art und Weise, wie Sicherheitsteams nach Bedrohungen suchen, wirklich verändern kann.​​ 

Die Ergebnisse übertrafen unsere Erwartungen. Was wir entdeckten, war nicht nur eine schrittweise Verbesserung; Es war ein grundlegender Wandel in dem, was unser Sicherheitsteam erreichen konnte.​​ 

Die Herausforderung: Inkonsistente und analystenabhängige Bedrohung Jagd​​ 

Vor der Implementierung von Autonomous Threat Operations standen wir vor denselben Herausforderungen bei der Bedrohungsjagd, mit denen viele Sicherheitsteams heute zu kämpfen haben. Wie Josh Gallion, der „Verstoß Antwort Manager“ von Recorded Future, erklärt: „Vor der Einführung von Autonomous Threat Operations war unser Ansatz zur Bedrohungsabwehr eher stückweise und auf jeden Analysten individuell zugeschnitten.“ Das hing davon ab, womit sie sich wohlfühlten und wie sie an den Werkzeugen geschult waren.​​ 

c4yy0f6y1p

Diese Inkonsistenz führte dazu, dass die Qualität und Gründlichkeit unserer Bedrohungsjagden je nach Analyst stark variierte. Und da jedes Teammitglied unterschiedliche Stärken, unterschiedliche Erfahrungsstufen und unterschiedliche Komfortniveaus mit unseren Sicherheitstools hatte, hatten wir Schwierigkeiten, den Prozess zu standardisieren.​​ 

Die Verwandlung: Vereinigte, wiederholbare Bedrohung Jagd​​ 

Autonomous Threat Operations glichen das Spielfeld sofort aus. "Es vereint die Jagdfähigkeit und sorgt dafür, dass jedes Mal, wenn Analysten eine Jagd durchführen, sie gleich ist", sagt Gallion. "Wir bekommen die gleichen Eingaben, wir bekommen die gleiche Ausgabe, und wir wissen, was uns erwartet."​​ 

Die Umsetzung verlief bemerkenswert unkompliziert. „Als wir es eingeschaltet haben, war es einfach nur eine Verbindung zu unserer Splunk-Umgebung“, sagt er. „Und sobald das Team damit anfing, konnten wir einen Anstieg der Anzahl der Bedrohungsanalysen pro Benutzer feststellen.“​​ 

Vielleicht am wichtigsten ist, dass Autonomous Threat Operations unserem Team ermöglichte, von reaktivem, manuellem Jagd zu proaktiven, automatisierten Operationen umzusteigen. "Jetzt können wir Jagden planen, die kontinuierlich über die Zeit laufen, mit dem Bedrohungsakteur TTPsaktualisieren und uns eine ganzheitlichere Sicht geben", sagt Gallion. "Früher mussten wir einen Analysten zurück ins Produkt schicken und nach neuen IOCs suchen. Jetzt läuft es einfach automatisch, und wir wissen, dass das erledigt ist."​​ 

Auswirkungen in der Praxis: Weiterbildung von Nachwuchsanalysten und Ermöglichung schneller Antworten​​ 

Laut Jason Steer, CISO von Recorded Future, wurde der wahre Wert autonomer Bedrohungsoperationen durch zwei bedeutende Ergebnisse deutlich.​​ 

Erstens hat die Technologie die Fähigkeiten unserer Nachwuchskräfte erheblich verbessert. Bei herkömmlichen manuellen Arbeitsabläufen konnte die Vorbereitung einer einzelnen Bedrohungssuche Tage oder sogar Wochen dauern – was umfangreiche Recherchen, Koordination und Planung erforderte.​​ 

Heute führen unsere Nachwuchsanalysten wöchentlich 15 bis 20 Bedrohungsanalysen durch, um Bedrohungen mit hoher Priorität zu identifizieren. Hier geht es nicht nur um Quantität, sondern auch darum, weniger erfahrene Teammitglieder zu befähigen, einen sinnvollen Beitrag zu unserer Verteidigungsfähigkeit zu leisten und gleichzeitig ihre berufliche Entwicklung zu beschleunigen.​​ 

sn9crhxmaj

Gallion erlebt diese Wirkung aus erster Hand. "Wir haben neuere Analysten, die fortgeschritteneres Jagd basierend auf IOCs machen können, und es erledigt das automatisch im Hintergrund für sie", sagt er. "Wir bekommen unsere Ergebnisse, und dann können sie in der App recherchieren, um die Ergebnisse zu verstärken."​​ 

Zweitens hat sich die Geschwindigkeit und Zugänglichkeit der automatisierten Bedrohungsabwehr in kritischen Momenten als unschätzbar wertvoll erwiesen. Als Steer las, dass Salt Typhoon Einzug in Unternehmensnetzwerke hielt, musste er weder ein Meeting ansetzen, noch ein Team zusammenstellen oder auf den nächsten Sprintzyklus warten. In den fünf Minuten zwischen den Meetings konnte er eine umfassende Bedrohungssuche im gesamten Netzwerk von Recorded Future durchführen, um die damit verbundenen Risiken für unsere Systeme zu identifizieren und zu beseitigen.​​ 

Eine solche schnelle Antwort wäre mit manuellen Prozessen unmöglich gewesen – und in der heutigen Bedrohungslandschaft kann diese Geschwindigkeit den Unterschied zwischen Eindämmung und Katastrophe bedeuten.​​ 

Der Vorteil einer einzigen Glasscheibe​​ 

Ein weiterer wichtiger Vorteil ergab sich in Bezug auf die Effizienz der Arbeitsabläufe. „Eine zentrale Benutzeroberfläche erleichtert Analysten die Bedrohungssuche erheblich und hilft ihnen gleichzeitig, die Bedeutung der in die Anwendung importierten Indikatoren für Kompromittierung (IOCs) zu verstehen“, so Gallion. „Analysten möchten nicht in unzählige verschiedene Anwendungen eingreifen müssen.“ Wenn es nicht nötig ist, beschleunigt das den Prozess und wir können Kontextinformationen innerhalb der App hinzufügen.​​ 

Dieser einheitliche Ansatz hat den Kontextwechsel und das Tool-Jonglieren beseitigt, der unser Sicherheitsteam oft verlangsamt und zu übersehenen Ergebnissen geführt hatte.​​ 

Warum das Customer Zero-Erlebnis wichtig ist​​ 

Als Customer Zero zu fungieren bestätigte, was wir glaubten, dass Autonomous Threat Operations jedem Kunden liefern kann: ein konsistentes, wiederholbares Bedrohungs-Jagd, das Analysten aller Kompetenzstufen befähigt, ihre Organisationen effektiver zu verteidigen. Indem wir die neue Lösung zunächst in unseren eigenen Sicherheitsoperationen getestet haben, konnten wir identifizieren, was funktioniert, die wichtigsten Fähigkeiten verbessern und beweisen, dass Autonomous Threat Operations nicht nur eine theoretische Verbesserung ist – sondern eine praktische Lösung, die den täglichen Sicherheitsbetrieb transformiert.​​ 

Gallion fasst es so zusammen: „Zu den Aspekten von Autonomous Threat Operations, die die größte Auswirkung haben werden, gehören die Wiederholbarkeit, die zeitliche Planung von Bedrohungssuchen und die zentrale Benutzeroberfläche, die es Analysten ermöglicht, IOCs in der Anwendung zu untersuchen, ohne mehrere Tools verwenden zu müssen.“​​ 

Wir sahen einen Bedarf an autonomen Bedrohungsoperationen, also bauten wir es auf. Customer Zero zu sein ermöglichte es uns, es zu testen, zu verfeinern und sicherzustellen, dass es die bestmögliche Lösung ist, um unseren Kunden den Einstieg in das Zeitalter des autonomen SOC zu erleichtern.​​ 

Klicken Sie hier, um mehr über autonome Bedrohungsoperationen zu erfahren.​​  Hier oder beginnen Sie jetzt, Ihre Bedrohungsinformationen zu operationalisieren, indem Sie eine Buchung​​  Benutzerdefinierte Demo.​​