Forskere henter ut og tolker skjulte deteksjonsregler i Cortex XDR

En analyse viser hvordan de forhåndsdefinerte atferdsreglene (BIOC-er) i Palo Alto Cortex XDR kan hentes ut av agenten, dekrypteres og forstås utenfor plattformen. Reglene er laget for å oppdage angriperatferd framfor statiske indikatorer, distribueres til kundene gjennom innholdsoppdateringer og er normalt ikke synlige for brukerne. Ved å avdekke selve deteksjonslogikken viser forskerne at kunnskapen også kan brukes til å teste og potensielt omgå deteksjoner, ved å justere atferden slik at den holder seg under terskelen eller unngår bestemte betingelser.

Hva det betyr for virksomheten

Mange virksomheter behandler EDR- eller XDR-plattformen som et ferdig svar på deteksjon, og lar leverandørens regelverk være hele kontrollen. Denne analysen viser at leverandørlogikk ikke er en hemmelighet en angriper ikke kan skaffe seg. For en ledelse som skal svare på hvor godt virksomheten oppdager angrep, er poenget ikke at produktet er dårlig, men at et enkelt lag med leverandørregler ikke holder som eneste deteksjonsstrategi. Deteksjonsevne må måles, ikke antas.

Berigo anbefaler

  • Suppler leverandørens regelverk med egne deteksjoner knyttet til virksomhetens egne systemer og arbeidsmønstre.
  • Behold uavhengige kilder til deteksjon, som logger fra identitetsplattform, nettverk og skytjenester, slik at ett lag som svikter ikke gjør dere blinde.
  • Test deteksjonsevnen jevnlig med simulerte angrepsteknikker, og følg opp hva som faktisk utløste varsel.
  • Be leverandøren redegjøre for hvor raskt regelverket oppdateres når nye teknikker blir kjent.

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt