De EDR Tier List van de Conti ransomware-crew is een waarschuwing voor iedereen die denkt dat het kopen van een glimmend nieuw beveiligingsprogramma het einde van het verhaal is. Dat is het niet. Het is nauwelijks het begin.
Laten we eens kijken wat dit betekent voor organisaties en waarom ik, als iemand die jarenlang onderzoek heeft gedaan naar en gesproken heeft over ransomware en de impact ervan, ervan overtuigd ben dat purple team de ontbrekende schakel zijn tussen theorie en realiteit.
De Conti EDR "LOL"-lijst: Wat is er echt aan de hand?
Conti rangschikte Endpoint Detection and Response (EDR) oplossingen van "S Tier" (moeilijk te omzeilen) tot "LOL Tier" (zo gemakkelijk te omzeilen dat het lachwekkend is). Het schokkende? Microsoft Defender for Endpoint kwam terecht in de "LOL" categorie. Begrijp me niet verkeerd, Defender is geen slecht product. Maar zoals de aanvallers al aangaven, het is zo sterk als de configuratie. Te veel organisaties gebruiken het gewoon uit de doos en schakelen nooit geavanceerde beveiligingen in of stemmen het af op hun unieke omgeving. Dat is net zoiets als een topklasse alarmsysteem kopen en nooit de PIN instellen.
De echte kick? Conti beweert dat ze elke EDR op de lijst kunnen omzeilen. Sommige kosten alleen wat meer moeite dan andere. De boodschap is duidelijk: tools alleen zullen je niet redden. Hoe je ze gebruikt is net zo belangrijk, misschien wel belangrijker.
Waarom Purple Teaming het spel verandert
Hier komt het testen vanpurple team om de hoek kijken. Het is niet zomaar een modewoord. Het is een gezamenlijke aanpak waarbij offensieve (red team) en defensieve (blauwe team) experts samenwerken om echte aanvallen te simuleren en te zien hoe goed uw mensen, processen en technologie standhouden.
Ik heb te veel organisaties in de "set it and forget it"-val zien trappen met beveiligingstools. Ze kopen de nieuwste EDR, vinken de compliance box aan en gaan ervan uit dat ze veilig zijn. Maar zoals de ranglijsten van Conti laten zien, zijn aanvallers voortdurend op zoek naar zwakke plekken - vooral in standaard of slecht geconfigureerde systemen. Purple teaming legt deze gaten bloot op een manier die traditionele pentests of audits gewoon niet kunnen.
Wat Purple Teaming oplevert
-
Kennisoverdracht in realtime: Uw verdedigers zien precies hoe aanvallers te werk gaan en leren niet alleen wat ze moeten repareren, maar ook waarom en hoe ze het moeten repareren.
-
Configuratie boven comfort: Je komt erachter of je "S Tier" tool eigenlijk in de "LOL Tier" modus draait door een slechte setup of ontbrekende logs.
-
Vaardigheden, niet alleen tools: Teams vertrouwen niet langer blindelings op technologie en beginnen met het ontwikkelen van kritisch denken en reactievaardigheden die niet kunnen worden uitbesteed of geautomatiseerd.
-
Samenwerking, geen schuld: Rode en blauwe teams werken samen om een cultuur van voortdurende verbetering op te bouwen in plaats van met de vinger te wijzen.
Laat zelfgenoegzaamheid niet je zwakste schakel zijn
In de jaren dat ik leiding geef aan beveiligingsteams, kan ik u vertellen: zelfgenoegzaamheid en een te groot vertrouwen op tools zijn de hoofdoorzaken van de meeste vermijdbare inbreuken. Het onderzoek waar ik aan heb meegewerkt, wijst keer op keer op dezelfde problemen: slechte logging, gebrek aan offensieve beveiligingskennis, SOC-relaties die van elkaar afhankelijk zijn en ongezonde afhankelijkheid van tools. Als je alleen maar geld gooit in technologie zonder te investeren in mensen en processen, maak je jezelf klaar voor een val.
Purple team zijn niet alleen een technische oefening. Het is een mentaliteitsverandering. Het gaat om het versterken van je verdedigers, het blootleggen van blinde vlekken en ervoor zorgen dat je investering in beveiliging echt rendeert wanneer het er echt toe doet.
De kern van de zaak voor klanten van Damovo
Als je wilt weten hoe je EDR (of welk ander beveiligingshulpmiddel dan ook) standhoudt als de volgende Conti of hun na-apers komen aankloppen, vertrouw dan niet alleen op de marketing.
Test het.
Breek het.
Herstel het.
En doe het samen.
Purple teaming is de beste manier die ik ken om beveiliging te veranderen van een selectievakje in een concurrentievoordeel. Dus de volgende keer dat een ransomwarebende uw verdediging rangschikt, raak dan niet in paniek. Zie het als een uitdaging en laten we ervoor zorgen dat uw naam nooit in hun "LOL"-ranglijst terechtkomt.
Wil je praten over hoe purple team testing jouw organisatie kan helpen? Laat het me weten. Ik beloof je: geen verkooppraatjes, maar echt praten over wat wel en niet werkt in de strijd tegen ransomware.
