Team Cymru: Scattered Spider skjuler seg i tjenester du ikke kan blokkere
Team Cymru har analysert infrastrukturen til Scattered Spider slik den fremgår av åpne kilder. Gruppen har de siste par årene stått bak angrep mot virksomheter som MGM Resorts, Marks & Spencer, The Co-op og Harrods. Hovedbudskapet i analysen er at teknikkene gruppen bruker for å skaffe seg nettverkstilgang er en vesentlig del av forklaringen på hvorfor de har vært så produktive. Ved å benytte bredt betrodde og velkjente tjenester glir aktørene inn i normal trafikk, og det blir langt vanskeligere for forsvarere å blokkere aktiviteten uten samtidig å forstyrre legitim bruk av de samme tjenestene.
Hva det betyr for virksomheten
Dette er et deteksjonsproblem forkledd som et blokkeringsproblem. Virksomheter i varehandel, reiseliv og tjenesteyting med mange ansatte og bred bruk av skytjenester er nettopp den profilen gruppen har gått etter. Når angriperen bruker samme tjenester som dere selv, må forsvaret flyttes fra hvor trafikken går til hvordan kontoer og enheter oppfører seg. Det er en investering i logging og analyse, ikke i én ny brannmurregel.
Berigo anbefaler
- Etabler deteksjon basert på avvikende kontoatferd, som pålogging fra nye enheter, uvanlige tidspunkter og brå endringer i tilgangsmønster.
- Styr hvilke skytjenester som er tillatt for bedriftsdata, og logg bruken av dem samlet.
- Stram inn rutinene i førstelinjen for tilbakestilling av passord og MFA, med verifisering som ikke kan snakkes bort.
- Gjennomgå hvilke tredjepartsapplikasjoner som har fått tilgang til identitetsplattformen deres.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt