Conti Ransomwaren EDR-luettelo: Miksi Purple Teaming on paras puolustus

09/05/2025
Andrew Hay

Conti ransomware -ryhmän EDR Tier List on herätys kaikille, jotka luulevat, että uuden kiiltävän tietoturvatyökalun ostaminen on tarinan loppu. Näin ei ole. Se on vasta alkua.

Kerromme, mitä tämä tarkoittaa organisaatioille ja miksi olen vuosia lunnasohjelmia ja niiden vaikutuksia tutkinut ja niistä puhunut henkilö, joka on vakuuttunut siitä, että purple team on puuttuva linkki teorian ja todellisuuden välillä.

Conti EDR "LOL"-luettelo: Mitä oikeasti tapahtuu?

Conti luokitteli Endpoint Detection and Response (EDR) -ratkaisut "S Tier" -luokituksesta (vaikein kiertää) "LOL Tier" -luokitukseen (niin helppo ohittaa, että se on naurettavaa). Järkyttävää? Microsoft Defender for Endpoint sijoittui "LOL"-luokkaan. Älä ymmärrä minua väärin, Defender ei ole huono tuote. Mutta kuten hyökkääjät huomauttivat, se on vain niin vahva kuin sen kokoonpano. Liian monet organisaatiot käyttävät sitä suoraan pakkauksesta, eivätkä koskaan ota käyttöön kehittyneitä suojauksia tai viritä sitä omaan ympäristöönsä. Se on kuin ostaisi huippuluokan hälytysjärjestelmän eikä koskaan asettaisi PIN-koodia.

Todellinen potku? Conti väittää, että ne pystyvät ohittamaan kaikki listalla olevat EDR-järjestelmät. Jotkut vain vaativat hieman enemmän vaivaa kuin toiset. Viesti on selvä: pelkät työkalut eivät pelasta sinua. Sillä, miten niitä käytetään, on yhtä paljon merkitystä - ehkä enemmänkin.

Miksi Purple Teaming muuttaa peliä

Tässä kohtaa purple team testaus tulee kuvaan mukaan. Se ei ole pelkkä muotisana. Se on yhteistyöhön perustuva lähestymistapa, jossa hyökkäävät (red team) ja puolustusasiantuntijat (sininen tiimi) työskentelevät yhdessä rinnakkain simuloidakseen todellisia hyökkäyksiä ja nähdäkseen, kuinka hyvin ihmiset, prosessit ja teknologia todella kestävät.

Olen nähnyt liian monien organisaatioiden sortuvan tietoturvatyökalujen osalta "aseta se ja unohda" -loukkuun. Ne ostavat uusimman EDR:n, rastittavat vaatimustenmukaisuusruutuun ja olettavat olevansa turvassa. Mutta kuten Conti-ranking osoittaa, hyökkääjät etsivät jatkuvasti heikkouksia - erityisesti oletusarvoisesti tai huonosti konfiguroiduissa järjestelmissä. Purple teaming paljastaa nämä puutteet tavalla, johon perinteiset kynätestit tai auditoinnit eivät yksinkertaisesti pysty.

Mitä Purple Teaming tarjoaa

  • Reaaliaikainen tiedonsiirto: Puolustajat näkevät tarkalleen, miten hyökkääjät toimivat, ja oppivat, mitä korjata, mutta myös miksi ja miten se korjataan.

  • Konfigurointi mukavuuden edelle: Huonojen asetusten tai puuttuvien lokien vuoksi saat selville, toimiiko "S Tier" -työkalusi todellisuudessa "LOL Tier" -tilassa.

  • Taitoja, ei vain työkaluja: Tiimit lakkaavat luottamasta sokeasti tekniikkaan ja alkavat kehittää kriittistä ajattelua ja reagointitaitoja, joita ei voi ulkoistaa tai automatisoida.

  • Yhteistyö, ei syyttely: Punaiset ja siniset tiimit työskentelevät yhdessä rakentaakseen jatkuvan parantamisen kulttuuria, ei syyttelyä.

Älä anna tyytyväisyyden olla heikoin lenkkisi.

Voin kertoa, että omien tietoturvaryhmien johtamisvuosieni perusteella voin kertoa, että omahyväisyys ja liiallinen riippuvuus työkaluista ovat useimpien vältettävissä olevien tietoturvaloukkausten perimmäisiä syitä. Tutkimuksissa, joihin olen osallistunut, korostuvat samat ongelmat kerta toisensa jälkeen: huono kirjautuminen, hyökkäävän tietoturvaosaamisen puute, riippuvaiset SOC-suhteet ja epäterve riippuvuus työkaluista. Jos heität rahaa vain tekniikkaan investoimatta ihmisiin ja prosesseihin, olet vaarassa kaatua.

Purple team testaus ei ole vain tekninen harjoitus. Se on ajattelutavan muutos. Kyse on puolustajien voimaannuttamisesta, sokeiden pisteiden paljastamisesta ja sen varmistamisesta, että investoinnit turvallisuuteen todella tuottavat tulosta silloin, kun se on tärkeintä.

Damovo-asiakkaiden lopputulos

Jos haluat tietää, miten EDR:si (tai mikä tahansa tietoturvatyökalu) kestää, kun seuraava Conti tai heidän kopioijansa tulevat koputtamaan, älä luota vain markkinointiin.

Testaa se.

Katkaise se.

Korjaa se.

Ja tehkää se yhdessä.

Purple teaming on paras tuntemani tapa muuttaa turvallisuus valintaruudusta kilpailueduksi. Kun näet seuraavan kerran lunnasohjelmajoukon asettuvan puolustuksesi paremmuusjärjestykseen, älä joudu paniikkiin. Ota se haasteena ja varmista, että nimesi ei koskaan päädy heidän "LOL"-tasolleen.

Haluatko keskustella siitä, miten purple team voisi auttaa organisaatiotasi? Pistä minulle viestiä. Lupaan, että ei myyntipuheita - vain todellista keskustelua siitä, mikä toimii ja mikä ei lunnasohjelmien torjunnassa.