Norwegische Regierungsbehörde schützt den Telekommunikationssektor mit Vulnerability Intelligence
Die norwegische Kommunikationsbehörde nutzt die Splunk-Integration von Recorded Future und die Analysen Insikt Group , um die Daten Sicherheitslücke anzureichern, Bedrohungen aus dem Dark Web im gesamten skandinavischen Telekommunikationssektor zu überwachen und norwegischen Telekommunikationsunternehmen Frühwarnungen vor Phishing-, Ransomware- und DDoS-Angriffen zu geben.
Ole Kristoffer Apeland, Chief Security Engineer bei Nkom EkomCERT, benötigte detaillierte, in Echtzeit verfügbare und speziell auf den Telekommunikationssektor zugeschnittene Informationen für Skandinavien – Fähigkeiten, die sein kleines Team aufgrund fehlender Ressourcen nicht selbstständig beschaffen konnte.
Ziel
Identifizieren Sie böswillige Akteure, die norwegische Telekommunikationsunternehmen ins Visier nehmen, bestimmen Sie ausgenutzte Sicherheitslückeund kartieren Sie die sich entwickelnde Bedrohungslandschaft, um Kommunikationsunternehmen bei der Priorisierung von Minderungsmaßnahmen und der Planung von Sicherheitsinvestitionen zu unterstützen.
Herausforderung
Das kleine Team benötigte telekommunikationsspezifische Informationen, die für Skandinavien gefiltert wurden, um über generische Sicherheitslücke Werte und allgemeine Trends hinauszugehen. Sie benötigten Sichtbarkeit in Phishing, Ransomware, DDoS, APTs und Betrug, um norwegischen Telekommunikationsunternehmen bei der Personalplanung und Investitionen in Sicherheitstechnologie zu helfen.
Ergebnis
Splunk-Integration bereichert Sicherheitslücke Daten mit Ausnutzungswahrscheinlichkeiten und ermöglicht so eine sichere Priorisierung in einer einzigen Glasscheibe. Vulnerability Intelligence bewertet Bedrohungen anhand des Lebenszyklusstadiums – von der theoretischen Entdeckung bis zur aktiven Ausbeutung in der Wildnis. Recorded Future überwacht Darknet-Foren auf telekommunikationsspezifische Gespräche, durchsucht Marktplätze nach Exploit-Kits und identifiziert gestohlene Anmeldedaten aus norwegischen Domains. Insikt Group Analyst-On demand Dienstleistungen steigern die Produktivität des Teams.
Schutz der norwegischen Telekommunikationsindustrie
Die norwegische Kommunikationsbehörde (Nasjonal kommunikasjonsmyndighet, oder Nkom) ist eine Regierungsbehörde, die Organisationen beaufsichtigt und unterstützt, die elektronische Kommunikationsdienste in Norwegen anbieten, vorwiegend Telekommunikationsunternehmen. Eine ihrer Hauptaufgaben ist die Gewährleistung der Sicherheit und Ausfallsicherheit elektronischer Kommunikationsnetze.
Ole Kristoffer Apeland ist Chefsicherheitsingenieur und Teamleiter bei Nkom EkomCERT. Das von ihm geleitete Team arbeitet mit norwegischen Telekommunikations- und Digitalkommunikationsunternehmen zusammen, um ihnen bei der Verhinderung von Cyberangriffen und bei der Vorbereitung auf neue Bedrohungen zu helfen.
Oles Team hatte die Aufgabe, böswillige Akteure zu identifizieren, die es auf Telekommunikations- und E-Commerce-Unternehmen in Norwegen abgesehen haben, und die Sicherheitslücke zu ermitteln, die diese typischerweise ausnutzen, um Daten zu stehlen, Betrug zu begehen und Netzwerke zu stören. Das Team musste über allgemeine Trends und allgemeine Sicherheitslücken hinausgehen, um die spezifischen Angriffe der Telekommunikationsbranche zu lokalisieren, die in Skandinavien aktiv sind oder dort wahrscheinlich bald aktiv sein werden. Nur mit diesen Informationen wären die Telekommunikationskunden von Nkom EkomCERT in der Lage, die spezifischen Sicherheitslücken, die eine reale Bedrohung für ihr Geschäft darstellen, zu priorisieren und abzumildern.
Die kleine Gruppe stand vor einer ähnlichen Herausforderung, Sichtbarkeit in die sich entwickelnde Bedrohungslandschaft für norwegische Telekommunikationsunternehmen zu gewähren. Sie mussten Entwicklungen im Zusammenhang mit Phishing, Ransomware, Distributed Denial of Service (DDoS)-Angriffen, Advanced Persistent Threats (APTs), Verbraucherbetrug und anderen Bedrohungen überwachen und Erkenntnisse liefern, um norwegische Telekommunikations- und digitale Kommunikationsunternehmen bei der Planung ihrer Investitionen in Personal und Sicherheitstechnologien zu unterstützen.
Ole und sein Team erkannten, dass sie nicht über die erforderlichen Ressourcen verfügten, um die tiefgreifenden, sektorspezifischen Informationen in Echtzeit zu erhalten, die sie zur Erfüllung ihrer Aufgabe benötigten. Nach der Evaluierung von Intelligence-Angeboten mehrerer Unternehmen wählten sie Recorded Future als das Unternehmen aus, das die besten Informationen und den besten Support bieten konnte.
Ole Kristoffer Apeland
Chief Security Engineer und Team Lead, Nkom EkomCERT
Anreicherung von Daten zu Sicherheitslücken für risikobasiertes Patching
Nkom EkomCERT erhält einen stetigen Strom neu entdeckter Sicherheitslücken von einer Vielzahl von Technologieanbietern und Branchenquellen wie der CVE-Datenbank. Vor dem Einsatz der Erkenntnisse von Recorded Future bestand die Herausforderung darin, zu ermitteln, welche Sicherheitslücken eine unmittelbare Bedrohung für norwegische Telekommunikations- und digitale Kommunikationsunternehmen darstellten und wie man die Angriffe, die diese Sicherheitslücken ausnutzen, am besten abmildern könnte.
Oles Team nutzt Recorded Future Vulnerability Intelligence und die Integration von Recorded Future mit Splunk Enterprise, um ihre Daten zu Sicherheitslücken in Splunk anzureichern, damit sie sich ein klares Bild vom Risiko jeder Sicherheitslücke für ihr Unternehmen machen können, basierend auf der Wahrscheinlichkeit ihrer Ausnutzung. In einer einzigen Übersicht hilft die durch die Integration von Recorded Future und Splunk Enterprise bereitgestellte Erweiterung Nkom EkomCERT dabei, die Behebung der wichtigsten Sicherheitslücken zu priorisieren.
„Die Splunk-Integration von Recorded Future ermöglicht es uns, die richtigen Sicherheitslücken effektiv zu priorisieren und schnell darauf zu reagieren.“ Es hilft uns, herauszufinden, wo wir unsere Zeit am besten einsetzen, denn oft gibt es mehr Arbeit als Menschen. Die Anreicherung von Daten zu Sicherheitslücken, die die Recorded Future Splunk Integration bietet, ermöglicht es uns, sicher zu sein, dass wir unsere Anstrengungen dort einsetzen, wo es zählt“, sagt Ole.
In der Vergangenheit stützte sich das Team von Ole auf andere Informationsquellen zur Anreicherung ihrer Sicherheitslücken, stellte jedoch fest, dass die anderen Anbieter nicht das erforderliche Maß an Anreicherung boten.
Ole Kristoffer Apeland
Chief Security Engineer und Team Lead, Nkom EkomCERT
Zusätzlich zur Nutzung der von Recorded Future bereitgestellten Anreicherung, die direkt in ihrer Splunk-Instanz zugänglich ist, verlassen sie sich auch auf die Vulnerability Intelligence innerhalb der Recorded Future Intelligence Platform, um das tatsächliche Risiko zu bewerten. Mit der Intelligence können Ole und sein Team den Kontext jeder Sicherheitslücke sehen, einschließlich Beispielen für die frühere Ausnutzung der Sicherheitslücke, Verbindungen zu Angriffsarten und Bedrohungsakteuren sowie einer Risikobewertung.
Für Oles Team liegt der Hauptfokus auf der Identifizierung von Sicherheitslücken in gängigen Produkten innerhalb von Telekommunikationsunternehmen und der Benachrichtigung ihrer Stakeholder. Sobald eine potenziell wichtige Sicherheitslücke identifiziert wurde, verwendet das Team Informationen von Recorded Future, um sie anhand zeitlicher Metriken zu bewerten, insbesondere ihrer Phase im Lebenszyklus der Sicherheitslücke.
Verwendung des Schwachstellenlebenszyklus
Schwachstellen durchlaufen einen Lebenszyklus. Sie entwickeln sich im Laufe der Zeit von der Entdeckung und Ankündigung (wenn Exploits theoretisch sind) über die Entwicklung von Proof-of-Concept-Code (der zeigt, dass eine Ausnutzung möglich ist, aber nicht ohne weiteres für Angriffe verwendet werden kann) bis hin zu funktionalem Exploit-Code (der von erfahrenen Angreifern verwendet werden kann), bis hin zu Exploit-Kits, die im Dark Web verfügbar sind (die weniger erfahrenen Angreifern die Ausnutzung erleichtern), bis hin zur aktiven Ausnutzung in der Realität.
Sicherheitslücken in den späteren Phasen der Timeline sind anfällig für Ausnutzung und müssen umgehend behoben werden. Die in einem frühen Stadium befindlichen Sicherheitslücken stellen zukünftige Risiken dar, sollten jedoch erst nach hochpriorisierten Sicherheitslücken angegangen werden.
Die von Recorded Future bereitgestellten Informationen ermöglichen es Nkom EkomCERT, Sicherheitslücken anhand ihres Entwicklungsstadiums zu bewerten. Nkom EkomCERT teilt diese Bewertungen mit norwegischen Telekommunikationsunternehmen und Regierungsbehörden, damit diese die Sicherheitslücken durch Triage priorisieren und diejenigen einstufen können, die am ehesten in naher Zukunft ausgenutzt werden.
Bereitstellung von Situationsbewusstsein für bevorstehende Angriffe
Telekommunikationsunternehmen sind einer Vielzahl von Cyberbedrohungen ausgesetzt: DDoS-Angriffen auf ihre Netzwerke, APTs, Phishing, Ransomware-Angriffen auf ihr Unternehmen und Betrugskampagnen gegen ihre Kunden. Eine der Aufgaben von Nkom EkomCERT ist es, norwegische Telekommunikationsunternehmen frühzeitig vor Aktivitäten in diesen Gebieten zu warnen, damit sie sich auf die nächste Bedrohungswelle vorbereiten können.
Oles Team verlässt sich auf Recorded Future, um Indikatoren für bevorstehende und laufende Angriffe aufzudecken.
Um Frühwarnungen bereitzustellen bietet Recorded Future:
- Durchsucht Hunderte von Dark-Web-Foren nach Beiträgen über Bedrohungen für Telekommunikationsunternehmen und skandinavische Firmen, einschließlich Phishing-Kampagnen und Ransomware-Angriffen.
- Überwacht Darknet-Marktplätze auf Code und Exploit-Kits, die für APTs verwendet werden könnten, die auf kundenorientierte Anwendungen und DDoS-Angriffe auf Netzwerke abzielen.
- Durchsucht Code-Repositorys und Darknet-Marktplätze nach gestohlenen Anmeldedaten im Zusammenhang mit Internet-Domains, die von norwegischen Telekommunikationsunternehmen und ihren Tochtergesellschaften verwendet werden, um vor Kontoübernahmen und Credential-Stuffing-Angriffen zu warnen
Da Telekommunikationsunternehmen heute eine breite Palette von Dienstleistungen anbieten, decken die Daten von Recorded Future für Nkom EkomCERT ein breites Spektrum an Branchensegmenten und Technologien ab, darunter Mobilfunk- und Festnetzdienste, Messaging- und Kollaborationsanwendungen, Internetdienste sowie Streaming-Medien und Unterhaltung.
Kartierung der Bedrohungslandschaft für die langfristige Planung
Nkom EkomCERT spielt eine Schlüsselrolle bei der Kartierung der Bedrohungslandschaft für norwegische Telekommunikationsunternehmen und andere Regierungsbehörden. Um diese Aufgabe zu erfüllen, nutzt Oles Team Informationen von Recorded Future, um die sich entwickelnden Aktivitäten böswilliger Akteure zu überwachen und Echtzeit-Sichtbarkeit in Trends im Zusammenhang mit Phishing, Ransomware, DDoS-Angriffen (Distributed Denial of Service), APTs, Verbraucherbetrug und anderen Bedrohungen im Telekommunikationssektor zu ermöglichen. Die Breite und Tiefe der Berichterstattung von Recorded Future über offene und Dark Web-Quellen sowie die Kontextualisierung und Analyse von Angriffen ermöglichen es Nkom EkomCERT und norwegischen Telekommunikations- und digitalen Kommunikationsunternehmen, die Bedrohungen, die ihre Geschäftstätigkeit am ehesten beeinträchtigen könnten, vorherzusehen und sich darauf vorzubereiten.
Das Team von Ole nutzt auch umfassend die Analysen und Erkenntnisse der Recorded Future Insikt Group, einem Team von erfahrenen Bedrohungsforschern, das Analyst-on-Demand-Dienste und gezielte Bedrohungsforschung für Kunden von Recorded Future anbietet. Die Expertise von Nkom EkomCERT im Bereich Cybersicherheit, unterstützt durch die Informationen und Erkenntnisse von Recorded Future, hat norwegischen Telekommunikationsunternehmen und Regierungsbehörden geholfen, im Laufe der Zeit intelligente Entscheidungen über die Ressourcenallokation und die Stärkung ihrer Sicherheitsprogramme zu treffen.
Wie Recorded Future den Erfolg von Nkom EkomCERT unterstützt
Ole und sein Team sind der Meinung, dass Informationen von Recorded Future ihre Fähigkeit, Norwegens Telekommunikationssektor zu unterstützen, erheblich gestärkt haben. Sie sind besonders zufrieden mit der Fähigkeit von Recorded Future, grundlegende Sicherheitslücke -Daten mit Kontext und zeitlichen Kennzahlen zu bereichern und gleichzeitig systematisch Hunderte offener und Dark-Web-Seiten auf Hinweise bevorstehender Angriffe zu überwachen. Die Plattform liefert Informationen, die speziell für Telekommunikationsunternehmen und speziell für Skandinavien sind, und aktualisiert kontinuierlich die Informationen, um die Lagewahrnehmung aufrechtzuerhalten. Recorded Future liefert außerdem Daten zu wichtigen Trends im Bereich Cybersicherheit und Einblicke darin, wie diese auf Nkom EkomCERT und seine Bevölkerungsgruppen angewendet werden, sowie schnelle Unterstützung und fachkundige Unterstützung.
Ole Kristoffer Apeland
Chief Security Engineer und Team Lead, Nkom EkomCERT