Giacomo Lanzi

Machine learning e cybersecurity: Applicazioni UEBA e sicurezza

Estimated reading time: 6 minuti

Il costo del cybercrimine ha ormai superato la capacità di tenere il passo. Gartner, società multinazionale che si occupa di sicurezza e analisi nel campo della tecnologia, ha previsto che la spesa mondiale per la sicurezza informatica sarà 16 volte inferiore ai danni causati. Per affrontare questa sfida, le organizzazioni si rivolgono oggi al machine learning e all’intelligenza artificiale per la cybersecurity, tentando di colmare le lacune.

La grande maggioranza dei malware prende di mira le vulnerabilità conosciute, ma le botnet passano spesso inosservate all’interno delle organizzazioni vittime per circa 12 giorni. Il problema in molti casi è la scarsità di risorse a disposizione.

Negli ultimi anni si è espansa la superficie di attacco con l’adozione di dispositivi IoT e il diffondersi di ambienti di lavoro BYOD (Bring Your Own Device). Questo, combinato con la crescente sofisticazione degli attacchi e l’aumento del divario delle competenze di sicurezza, ha sopraffatto molti team.

In risposta, i fornitori di servizi MSSP implementano sempre più spesso un sistema di machine learning nelle loro soluzioni di cybersecurity. Questo è sicuramente un campo interessante e molti capi della sicurezza sono alla ricerca di una soluzione definitiva nella lotta contro i cybercriminali. Ma la domanda è se il machine learning offerto dall’intelligenza artificiale possa aggiungere nuovo valore al regno della sicurezza.

Machine learning e Cybersecurity

Rilevamento e prevenzione delle minacce

Buona parte delle aziende sta operando con un kit standard di sicurezza. Le loro stanze sono piene di dispositivi che affermano di poter rilevare e prevenire le ultime minacce attraverso il rilevamento signature-based, politiche predefinite o configurazioni personalizzate. I sensori in questa categoria includono firewall, DLP (Data Loss Prevention), IPS (Intrusion Prevention System) e WCF (Web Content Filter). Una considerazione allarmante, dato che questi sensori continuano ad essere adottati in grandi quantità, molti di loro potrebbero non essere configurati correttamente.

Inoltre, molti di questi dispositivi operano in completo isolamento, incapaci di condividere o correlare le informazioni o di rispondere alle minacce con qualsiasi tipo di strategia coordinata. Di conseguenza, anche il controllo di questi dispositivi richiede un livello ulteriore di sensori, insieme a membri aggiuntivi del team di sicurezza. Naturalmente, più sensori e più dati richiedono più persone e data l’attuale carenza di competenze di sicurezza, questa strategia è insostenibile sul lungo periodo.

Attraverso un sistema completo come un SOC, invece, questo non accade. La raccolta, la correlazione e l’analisi avvengono in modo coordinato in un SOAR (Security Orchestration, Automation and Response) pensato per essere un flusso di lavoro univoco. Parte di questi compiti è svolto da intelligenza artificiale e machine learning messe al servizio della cybersecurity. Lo scopo è quello di analizzare il comportamento degli utenti e individuare anomalie, oltre che imparare dalle analisi passate.

Machine learning per la cibersecurity

Il Machine Learning (ML) è un sottoinsieme dell’IA (Intelligenza Artificiale). AI e ML possono aumentare le nostre capacità umane permettendoci di scavare attraverso grandi serie di dati e individuare modelli di comportamento o segnali che sarebbero quasi impossibili da scovare per gli esseri umani. Questo moltiplicatore di forze consente ai tecnici a disposizione di individuare i comportamenti insoliti. In seguito l’analisi comportamentale con strumenti UEBA (User Entity Behavior Analytics) per la sicurezza farà il resto. I compiti banali e ripetitivi possono anche essere automatizzati con il machine learning, permettendo alle scarse risorse del personale per la cybersecurity di concentrarsi su compiti di più alto valore.

UEBA e sicurezza

Il machine learning e l’intelligenza artificiale si basano sui cosiddetti “big data”. La loro efficienza e accuratezza migliorano con la quantità di dati che gli vengono passati. L’importante, però, è raccogliere i dati giusti. È qui che entrano in gioco i sistemi UEBA per la sicurezza. La combinazione di dati comportamentali accurati ed essenziali con il machine learning è la forza di questo sistema di cybersecurity. Questo connubio consente di monitorare in modo accurato gli utenti, fornendo una profonda visibilità su ciò che fanno regolarmente.

Una volta stabilita una routine di comportamento, quando un utente compie azioni che il sistema considera anomale, si genera una notifica. Il team operativo viene così avvisato di ogni azione fuori dalle routine definite. Se l’attività rilevata è legittima, gli analisti possono semplicemente etichettare l’attività come parte della routine. Il machine learning integra quei dati nelle successive analisi dei dati per la cybersecurity aziendale. La fase cruciale è la normalizzazione del comportamento, che fa in modo che quella precisa azione non genererà più notifiche.

Ovviamente, nelle prime fasi temporali di installazione del sistema, le notifiche saranno numerose. Poiché l’intelligenza artificiale riduce questi falsi positivi “imparando”, ogni volta che ci si allontana dal comportamento normale, le notifiche diventano più urgenti per la sicurezza.

Machine learning

I benefici della combinazione UEBA, machine learning e sicurezza

L’utilizzo del machine learning insieme ai dati sul comportamento degli utenti fornisce un livello di proattività alla cybersecurity che non è possibile avere quando ci si affida ai tradizionali sistemi di prevenzione e rilevamento sign-based. Questo è dovuto al fatto che si è in grado di rilevare sottili cambiamenti nel comportamento che è difficile individuare con i sistemi tradizionali. Semplicemente, non è possibile configurare un sistema con ogni singola permutazione di regole per rilevare tutti gli attacchi.

Rilevare attività di ricognizione di basso livello utilizzando UEBA e il machine learning ha molte più probabilità di far scattare i vostri sensi di ragno rispetto ad altri metodi. Questo fornisce un enorme vantaggio, rendendo molto più difficile per gli attaccanti eludere il controllo volando sotto qualsiasi radar basato sulle regole.

Il valore aggiunto

I vantaggi di utilizzare una soluzione di sicurezza UEBA costruita su una piattaforma di machine learning per la cybersecurity sono molti. Poiché la loro capacità di gestione delle routine dell’attività di rete è raffinata, non solo possono rilevare cambiamenti anomali nel comportamento, ma queste informazioni possono diventare parte di un processo proattivo, identificando e prevenendo certi comportamenti prima che si verifichino.

Ma forse la cosa più importante è che il machine learning sta entrando in scena in un momento molto delicato per la cybersecurity. Il numero di analisti necessari per setacciare i dati a mano e identificare le minacce sta superando il numero di professionisti disponibili. Rimuovendo l’uomo da un compito per il quale non è particolarmente adatto, è libero di concentrarsi su quelle aree in cui può aggiungere valore, come ad esempio sviluppare ulteriormente i protocolli di cybersecurity.

Quindi, il machine learning aggiunge valore alla cybersecurity? Noi crediamo proprio di sì.

Costi e soluzioni proposte

In termini di costi in generale, con un sistema UEBA la manutenzione è ridotta e non richiede l’assunzione nuovi professionisti, soprattutto se si considera l’utilizzo del servizio in soluzione SaaS.

Noi di SOD offriamo il sistema di machine learning e UEBA, assieme a un SIEM Next Gen in una soluzione ideale per chi non vuole investire nell’installazione di hardware dedicato. Il nostro SOC as a Service è pensato per ottimizzare l’investimento e massimizzare il ritorno in termini di qualità delle procedure di sicurezza.

Per saperne di più visita la pagina del servizio oppure contattaci per sapere come questa soluzione può essere utile per la tua azienda. Risponderemo a ogni vostro dubbio.

Useful links:

Improving Staff Workflow with Cloud Technology

UEBA: L’analisi del comportamento spiegata

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

RSS Feed sconosciuto

RSS darkreading

RSS Full Disclosure

  • CyberDanube Security Research 20241219-0 | Authenticated Remote Code Execution in Ewon Flexy 205 Dicembre 22, 2024
    Posted by Thomas Weber | CyberDanube via Fulldisclosure on Dec 21CyberDanube Security Research 20241219-0 ------------------------------------------------------------------------------- title| Authenticated Remote Code Execution product| Ewon Flexy 205 vulnerable version|
  • Stored XSS with Filter Bypass - blogenginev3.3.8 Dicembre 19, 2024
    Posted by Andrey Stoykov on Dec 18# Exploit Title: Stored XSS with Filter Bypass - blogenginev3.3.8 # Date: 12/2024 # Exploit Author: Andrey Stoykov # Version: 3.3.8 # Tested on: Ubuntu 22.04 # Blog: https://msecureltd.blogspot.com/2024/12/friday-fun-pentest-series-16-stored-xss.html Stored XSS Filter Bypass #1: Steps to Reproduce: 1. Login as admin and go to "Content" > "Posts" 2. On […]
  • [SYSS-2024-085]: Broadcom CA Client Automation - Improper Privilege Management (CWE-269) Dicembre 19, 2024
    Posted by Matthias Deeg via Fulldisclosure on Dec 18Advisory ID: SYSS-2024-085 Product: CA Client Automation (CA DSM) Manufacturer: Broadcom Affected Version(s): 14.5.0.15 Tested Version(s): 14.5.0.15 Vulnerability Type: Improper Privilege Management (CWE-269) Risk Level: High Solution Status: Fixed Manufacturer Notification: 2024-10-18 Solution Date: 2024-12-17 Public Disclosure:...
  • [KIS-2024-07] GFI Kerio Control <= 9.4.5 Multiple HTTP Response Splitting Vulnerabilities Dicembre 17, 2024
    Posted by Egidio Romano on Dec 16--------------------------------------------------------------------------- GFI Kerio Control
  • RansomLordNG - anti-ransomware exploit tool Dicembre 17, 2024
    Posted by malvuln on Dec 16This next generation version dumps process memory of the targeted Malware prior to termination The process memory dump file MalDump.dmp varies in size and can be 50 MB plus RansomLord now intercepts and terminates ransomware from 54 different threat groups Adding GPCode, DarkRace, Snocry, Hydra and Sage to the ever […]
  • APPLE-SA-12-11-2024-9 Safari 18.2 Dicembre 12, 2024
    Posted by Apple Product Security via Fulldisclosure on Dec 12APPLE-SA-12-11-2024-9 Safari 18.2 Safari 18.2 addresses the following issues. Information about the security content is also available at https://support.apple.com/121846. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. Safari Available for: macOS Ventura and macOS Sonoma Impact: On a […]
  • APPLE-SA-12-11-2024-8 visionOS 2.2 Dicembre 12, 2024
    Posted by Apple Product Security via Fulldisclosure on Dec 12APPLE-SA-12-11-2024-8 visionOS 2.2 visionOS 2.2 addresses the following issues. Information about the security content is also available at https://support.apple.com/121845. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. Crash Reporter Available for: Apple Vision Pro Impact: An app may […]
  • APPLE-SA-12-11-2024-7 tvOS 18.2 Dicembre 12, 2024
    Posted by Apple Product Security via Fulldisclosure on Dec 12APPLE-SA-12-11-2024-7 tvOS 18.2 tvOS 18.2 addresses the following issues. Information about the security content is also available at https://support.apple.com/121844. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. AppleMobileFileIntegrity Available for: Apple TV HD and Apple TV 4K (all […]
  • APPLE-SA-12-11-2024-6 watchOS 11.2 Dicembre 12, 2024
    Posted by Apple Product Security via Fulldisclosure on Dec 12APPLE-SA-12-11-2024-6 watchOS 11.2 watchOS 11.2 addresses the following issues. Information about the security content is also available at https://support.apple.com/121843. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. AppleMobileFileIntegrity Available for: Apple Watch Series 6 and later Impact: A […]
  • APPLE-SA-12-11-2024-5 macOS Ventura 13.7.2 Dicembre 12, 2024
    Posted by Apple Product Security via Fulldisclosure on Dec 12APPLE-SA-12-11-2024-5 macOS Ventura 13.7.2 macOS Ventura 13.7.2 addresses the following issues. Information about the security content is also available at https://support.apple.com/121842. Apple maintains a Security Releases page at https://support.apple.com/100100 which lists recent software updates with security advisories. Apple Software Restore Available for: macOS Ventura Impact: An […]

Customers

Newsletter

{subscription_form_2}