Najbardziej zaawansowana aplikacja do ochrony cybernetycznej dla Androida - Bitdefender Mobile Security & Antivirus

Pobierz
Bitdefender
  • 0

Bezpieczeństwo w InternecieCiekawostkiDla biznesu

Dlaczego liczba alertów i fałszywe alarmy mają znaczenie w ocenach przedsiębiorstw MITRE ATT&CK® 2024?

Adam

Adam D

28 kwietnia 2025

W ciągu ostatnich kilku lat testy MITRE ATT&CK® stały się branżowym standardem w zakresie oceny możliwości wykrywania zagrożeń przez produkty i usługi zabezpieczające poprzez symulację ataków w świecie rzeczywistym. Znaczna liczba dochodzeń po naruszeniu bezpieczeństwa w ciągu ostatniego roku ujawniła, że atakujący często pozostawali niezauważeni pomimo licznych oznak ich aktywności. Dzieje się tak zazwyczaj dlatego, że zespoły ds. bezpieczeństwa nie mają wglądu w odpowiednie systemy lub źródła danych, nie potrafią rozpoznać znaczenia obserwowanych informacji lub są przytłoczone alertami i nie są w stanie ich w pełni ocenić.

Wyniki MITRE

W ramach zeszłorocznej oceny MITRE wprowadziło dwie ważne i bardzo potrzebne metryki: „całkowita liczba wygenerowanych alertów” i „fałszywe alarmy”, aby lepiej odzwierciedlić wykonalność rozwiązań od uczestniczących dostawców. Jest to pierwszy raz, kiedy MITRE uwzględniło ten aspekt w swoich ocenach produktów. Ta zmiana jest bardzo potrzebna, gdyż oferuje ona potencjalnym nabywcom nowy sposób oceny rozwiązań bezpieczeństwa i pokazuje zaangażowanie MITRE w przeprowadzanie ocen wiernie odzwierciedlających rzeczywiste scenariusze.

Oceny MITRE ATT&CK® dla przedsiębiorstw – runda 6

Na potrzeby rundy 6 MITRE przygotowało trzy scenariusze wykrywania (i jeden scenariusz ochrony) skupiające się na oprogramowaniu ransomware (konkretnie Cl0p i LockBit), a także atakach na systemy macOS przeprowadzanych przez Koreańską Republikę Ludowo-Demokratyczną (KRLD). Oznaczało to znaczące rozszerzenie zakresu oceny i nie wszyscy dostawcy uczestniczyli w testach macOS. Podczas gdy dwa scenariusze oprogramowania ransomware skupiały się na systemie Windows, jeden scenariusz obejmował również wykrycia związane z systemem Linux Ubuntu, co dodatkowo pokazuje rozszerzający się zakres ocenianych systemów operacyjnych.

Dzięki najnowszej rewizji formuły oceny trzy kluczowe wskaźniki pozwalają teraz na wgląd w podejścia stosowane przez różne rozwiązania i dostawców zabezpieczeń:

Alert Richness: Odnosi się do poziomu szczegółowości i kontekstu, jaki zapewnia alert. Bogato szczegółowe alerty wyposażają zespoły ds. bezpieczeństwa w kompleksowe zrozumienie potencjalnego zagrożenia, umożliwiając im podjęcie odpowiednich działań.

Wyniki fałszywie dodatnie: Są to celowo zaprojektowane zdarzenia w scenariuszach oceny, które nie powinny wyzwalać alertów.

Całkowita liczba wygenerowanych alertów: Ta metryka przedstawia całkowitą liczbę alertów wygenerowanych przez produkt. Nadmierna liczba alertów może przytłoczyć zespoły ds. bezpieczeństwa, utrudniając ustalanie priorytetów i reagowanie na rzeczywiste zagrożenia.

W naszej analizie rozważaliśmy, czy raportować wyniki dla każdego scenariusza indywidualnie, czy też przedstawić podsumowanie skumulowane. Ostatecznie zdecydowaliśmy się na analizę podsumowującą, a pełne wyniki dla wszystkich kluczowych wskaźników zamieściliśmy na końcu tego wpisu na blogu w celach informacyjnych.

Bogactwo alertów kontra wolumen alertów

Podobnie jak w poprzednich rundach, MITRE obejmował system wykrywania o zróżnicowanym poziomie pokrycia. Ważne jest, aby zrozumieć, że ta ocena opiera się na wstępnie zdefiniowanej logice wykrywania, a nie wyłącznie na mapowaniu do MITRE ATT&CK® Framework.

Na przykład, nawet jeśli dostawca zidentyfikuje technikę jako „System Location Discovery”, a konkretną podtechnikę jako „System Language Discovery”, wykrycie może zostać oznaczone jako „None”, jeśli nie dostarczy wymaganych szczegółów, takich jak użycie wywołania API „NtQueryInstallUILanguage”. Innymi słowy, podanie szczegółowych informacji nie gwarantuje automatycznie wysokiej oceny wykrycia. Nasza analiza obejmuje tylko „analityczne” pokrycie, wykrycia wykraczające poza podstawową identyfikację i dostarczające dodatkowy kontekst i informacje.

Ocena MITRE obejmuje teraz dane dotyczące całkowitej liczby wygenerowanych alertów, dalej podzielone według poziomów ważności. Zapewnia to cenne informacje na temat ogólnej liczby alertów i ich dystrybucji na różnych poziomach zagrożenia.

Najbardziej efektywne rozwiązania zapewnią odpowiednią równowagę między zapewnieniem wystarczającego kontekstu w każdym alercie, aby zrozumieć zagrożenie, a minimalizacją szumu alertów. Nadmierna liczba alertów, nawet z bogatymi szczegółami, może szybko przytłoczyć analityków ds. bezpieczeństwa, co prowadzi do zmęczenia alertami i potencjalnie utrudnia im skuteczne reagowanie na krytyczne zagrożenia.

Wyniki MITRE

RYSUNEK 1 – Aalerty High & Critical – Ta wizualizacja obejmuje tylko alerty o powadze High lub Critical. Zapoznaj się z pełną tabelą na końcu wpisu na blogu, aby uzyskać kompletne i niekorygowane dane.

Fałszywie alarmy

MITRE wprowadziło również koncepcję fałszywych alarmów (FP) w swoich ocenach. Te FP są zasadniczo „pułapkami” – celowo zaprojektowanymi zdarzeniami w scenariuszach oceny, które nie powinny wyzwalać alertów. Jeśli rozwiązanie bezpieczeństwa zgłasza jedno z tych zdarzeń „pułapek”, oznacza to, że rozwiązanie generuje fałszywe alarmy. Ważne jest, aby pamiętać, że zmierzone FP reprezentują tylko podzbiór potencjalnych fałszywych alarmów generowanych przez rozwiązanie, szczególnie przy dużej liczbie alertów.

Wyniki MITRE

Rysunek 2 – Wykres ten ilustruje związek między bogactwem alertów a wyzwolonymi fałszywymi wynikami pozytywnymi, czyli celowo zaprojektowanymi zdarzeniami w scenariuszach oceny, które nie powinny wyzwalać alertów.

Bitdefender: priorytetyzacja praktycznych spostrzeżeń

Poprzednia ocena MITRE ATT&CK® dla usług zarządzanych wykazała wyjątkową wydajność naszego zespołu MDR, co jest dowodem na podstawowe mocne strony naszej platformy. Dzięki wprowadzeniu nowych metryk w tej najnowszej ocenie czynniki, które sprawiają, że nasza platforma jest wyjątkowo użyteczna, są teraz wyraźnie widoczne.

Podczas gdy 25% dostawców nie uczestniczyło w scenariuszu macOS, Bitdefender osiągnął 100% pokrycia analitycznego zarówno dla Linuksa, jak i macOS, z zerowymi fałszywymi wynikami pozytywnymi (FP) w obu przypadkach. Całkowite pokrycie analityczne wynosi 91% z 6 FP.

Co ciekawe, średnia liczba incydentów zgłoszonych do SOC za pomocą platformy GravityZone wyniosła tylko 3 we wszystkich scenariuszach, w porównaniu do średniej 35 000 (mediana 209) w przypadku innych rozwiązań. Dzięki skutecznej korelacji scenariuszy do kilku incydentów, każdy z odpowiednimi szczegółami, zespoły ds. bezpieczeństwa mogą szybciej wykrywać i neutralizować zagrożenia. Skupienie zespołu Bitdefender na możliwości podjęcia działań jest dodatkowo potwierdzone przez unikalne funkcje GravityZone, takie jak Incident Advisor, jednostronicowe podsumowanie rozszerzonych incydentów bezpieczeństwa.

Wyniki MITRE
mitre wyniki

Fałszywe alarmy w MITRE – kluczowe informacje

Najnowsza ocena MITRE pokazuje mocne strony programów antywirusowych z linii Bitdefender GravityZone: wyjątkowe wykrywanie zagrożeń, praktyczne spostrzeżenia i zaangażowanie w minimalizowanie zmęczenia alertami. To przekłada się na wyjątkowe rozwiązanie, które pozwala zespołom ds. bezpieczeństwa skupić się na tym, co najważniejsze – skutecznym reagowaniu na rzeczywiste zagrożenia i zapewnianiu bezpieczeństwa organizacji.


Autor


Adam

Adam D

Asystent ds. Serwisu i E-commerce, od ponad dwóch lat pracuję w branży IT. Do moich zadań należy wspomaganie działań na sklepie internetowym, wyszukiwanie nowinek technologicznych, wsparcie techniczne wewnątrz firmy lecz również pomoc klientom. Interesuje się grą na gitarze oraz branżą gier i działaniami policji w terenie.

Zobacz posty autora


Artykuły które mogą Ci się spodobać

×

Informacje o bezpieczeństwie produktu (GPSR)

Producent

Bitdefender

Nazwa własna: Bitdefender
Adres: 15A Orhideelor Road, Orhideea Towers
060071 Bukareszt, 6. Dzielnica
Rumunia

Kontakt:
https://www.bitdefender.com/consumer/support/help/
Contact Support - Bitdefender

Ostrzeżenia dotyczące bezpieczeństwa

Lista ostrzeżeń dotyczących bezpieczeństwa antywirusów i bezpieczeństwa oparta o wymagania Rozporządzenia (UE) 2023/988 w sprawie ogólnego bezpieczeństwa produktów (GPSR).

Oprogramowanie antywirusowe i zabezpieczające to szeroka kategoria produktów, dlatego poniższe ostrzeżenia mają charakter ogólny i mogą nie odnosić się do wszystkich konkretnych produktów.

Instrukcja bezpieczeństwa dla programów antywirusowych i zabezpieczających

1. Wybór odpowiedniego oprogramowania

  • Wybieraj programy z uznanych źródeł, takich jak oficjalne strony producentów.
  • Zwracaj uwagę na oceny i recenzje użytkowników oraz niezależnych organizacji zajmujących się testowaniem oprogramowania.

2. Aktualizacje

  • Regularnie aktualizuj programy antywirusowe i zabezpieczające, aby mieć pewność, że są one chronione przed najnowszymi zagrożeniami.
  • Włącz automatyczne aktualizacje, jeśli to możliwe.

3. Skanowanie systemu

  • Przeprowadzaj regularne skanowania całego systemu w celu wykrycia potencjalnych zagrożeń.
  • Ustaw harmonogram skanowania, aby nie zapomnieć o tej czynności.

4. Ochrona w czasie rzeczywistym

  • Upewnij się, że funkcja ochrony w czasie rzeczywistym jest włączona, aby zminimalizować ryzyko infekcji.
  • Monitoruj aktywność programu antywirusowego i reaguj na wszelkie zgłoszone zagrożenia.

5. Bezpieczeństwo Internetu

  • Korzystaj z dodatkowych funkcji, takich jak zapory ogniowe i filtry ochrony prywatności.
  • Bądź ostrożny przy pobieraniu plików oraz wchodzeniu na nieznane strony internetowe.

6. Zarządzanie dostępem

  • Ogranicz dostęp do programów zabezpieczających tylko do zaufanych użytkowników.
  • Używaj silnych haseł do kont związanych z oprogramowaniem zabezpieczającym.

7. Edukacja użytkowników

  • Przeszkol wszystkich użytkowników korzystających z systemu w zakresie bezpieczeństwa.
  • Wprowadź zasady dotyczące rozpoznawania potencjalnych zagrożeń, takich jak phishing.

8. Tworzenie kopii zapasowych

  • Regularnie twórz kopie zapasowe ważnych danych, aby w razie infekcji móc przywrócić system do stanu przed atakiem.
  • Upewnij się, że kopie zapasowe są przechowywane w bezpiecznym miejscu, oddzielonym od głównego systemu.

9. Reakcja na zagrożenia

  • W przypadku wykrycia zagrożenia, niezwłocznie postępuj zgodnie z instrukcjami programu antywirusowego.
  • Rozważ konsultację z profesjonalnym serwisem w sytuacji poważnych infekcji.

10. Zgłaszanie problemów

  • Zgłaszaj wszelkie nieprawidłowości lub problemy z działaniem oprogramowania do odpowiednich kanałów wsparcia technicznego.

Przestrzeganie powyższych wytycznych pomoże w skutecznej ochronie systemu przed zagrożeniami oraz w zapewnieniu bezpieczeństwa danych.