Bilmeden karar vermek
Kimsenin görmediği bir dosya çalışmak üzere. Her uç nokta ürünü o tek ana verilmiş bir cevap, ve cevap elde yokken ne yaptıklarıyla ayrışıyorlar.
Sabah dokuzda bir dizüstü bilgisayara çalıştırılabilir bir dosya iniyor. Bir e-posta ekinden, bir indirmeden ya da bir USB bellekten gelmiş, kurumda onu daha önce gören kimse yok, ve birkaç milisaniye sonra başlayacak. O makinedeki ajanın elinde hiçbir geçmiş kaydı yok, ve hiçbir şey yapmamak da bir karar. Her uç nokta ürünü aynı soruya cevap veriyor, ve her cevap ailesi farklı bir fatura kesiyor.
Yanılmanın iki yönü
Kararın iki hata yönü var, ve bunlardan sadece birinin şikâyetçisi oluyor. Dosyaya yanlışlıkla izin verirseniz fidye yazılımı, dosyayı açan kişinin hesabıyla şifrelemeye başlıyor. Dosyayı yanlışlıkla engellerseniz bir derleme betiği ya da bir bordro aracı duruyor, ve bir saat içinde adı belli bir kullanıcı çağrı kaydı açıyor. Yanlış engelleme kendini duyuruyor, yanlış izin duyurmuyor, ve ayar bu yüzden izin vermeye doğru kayıyor.
Tanınmayan her şeyi reddetmek yanlış izni ortadan kaldırıyor ve yanlış engellemeyi azami seviyeye çıkarıyor. Varsayılan ret kuralının yazılı politikalarda, çalışan yapılandırmalardan daha sık görünmesinin sebebi bu. Üç cevap ailesi aslında kararın ne zaman verileceğini düzenleyen üç ayrı düzenek. Tespit, kararı çalıştırma anında veriyor. İzin listesi kararı önceden, birinin bakımını üstlendiği bir listede veriyor. İzolasyon o anda karar vermeyi reddediyor ve cevabın henüz önem taşımamasını sağlıyor.
Bunun altında duran bir şey kaydı. Daha önce kimsenin görmediği bir ikili dosya seyrek bir olayken, tanınmayanı istisna saymak sağlam bir tasarımdı, ve bir motor, tanıdık kodun normal durum olduğu varsayımına göre ayarlanabiliyordu. Kod yazan, kodu yeniden düzenleyen ve paketleyen makineler, tanıdık olmayan ikili dosyayı ucuz üretilir hale getirdi, ve o varsayımı aşındıran şey ucuz üretim. Bu, tespiti hatalı kılmıyor. Aritmetiği kaydırıyor, çünkü tanıdık olmayan kodun payı arttıkça tahmin yürütmenin bedeli daha sık ödeniyor, ve bilinmeyeni hiçbir şeye ulaşamayacağı bir noktada çalıştıran tasarım, kendisi değişmeden mevzi kazanıyor.
Aynı makineler savunan tarafta da çalışıyor. Alarm kuyruğunu okuyorlar, dağınık olayları tek bir vakada topluyorlar ve bir analistin satır satır yazdığı ilk triyaj notunu taslak olarak çıkarıyorlar. İki yön de kaydı. Giriş paragrafındaki an kaymadı, çünkü o an hâlâ kimse hiçbir şey bilmeden geliyor.
Bir test puanı neyi söyler, neyi söylemez
Alıcılar ürünleri bağımsız laboratuvar sonuçlarına bakarak karşılaştırıyor, çünkü hiçbir alıcının tek başına kuramayacağı örnek kümelerini laboratuvar kuruyor. Manşetteki sayı okunduğu kadar geniş anlam taşımıyor.
AV-Comparatives, Real-World Protection Test metodolojisinde, yüzde yüzlük bir sonucun yalnızca o testteki belirli örneklere karşı koruma sağlandığını gösterdiğini yazıyor. Aynı belge korumayı bir eylem olarak değil bir durum olarak tanımlıyor. Sistem ele geçirilmemiş, zararlı yazılım çalışmıyor, ve sistemde hiçbir değişiklik yok. Bir dosyanın çalışmasına izin verip sonra yaptıklarını geri alan ürün, o dosyayı hiç başlatmayan ürünle aynı satırda puanlanıyor.
Puanın kalan yarısı öbür hata yönünü ölçüyor. AV-Comparatives yanlış alarm testini iki parça olarak yürütüyor, bin civarında popüler alan adını tarayıcıda açıyor ve indirme portallarından yüz civarında uygulamayı kurup çalıştırıyor, ve yanlış alarmı ortalamanın üstünde kalan ürünlerin ödül seviyesi düşürülüyor. AV-TEST sonucu üç kategoriye ayırıyor, ve Usability kategorisi tam olarak yanlış alarmların kullanımı ne ölçüde bozduğunu ölçmek için duruyor.
Önünüzdeki koruma rakamıyla aynı koşudan çıkan yanlış alarm rakamını da isteyin.
İzin listesi işi ortadan kaldırmaz, taşır
Ders kitabı cevabı listedekine izin verir, kalan her şeyi reddeder.
NIST SP 800-167, yani Guide to Application Whitelisting, listenin bakımının neye mal olduğu konusunda açık sözlü. Liste kriptografik özetler üzerine kuruluysa, yamanmış bir ikili dosya farklı bir özet taşıyor, ve yama günü onaylı yazılımı bilinmeyen yazılıma çeviriyor. NIST, bunun yamaları hızlı uygulayan kurumlarda sorunlu gecikmelere yol açabileceğini, yamanmış yazılımın bilinmeyen yazılım sayılıp çalışmasının engellenebileceğini yazıyor.
Aynı belge kurumlardan, listenin bakımı için ayrılmış personel beklemelerini istiyor, ve bunu kurumsal antivirüs işletmekle aynı kefeye koyuyor. Sıradan yönetilen makine parkları içinse, güvenlik faydasının operasyon üzerindeki olumsuz etkisine ağır basıp basmadığını ölçen bir risk analizi istiyor. Varsayılan ret kuralının politika belgesinin içinde kalmasının sebebi bu.
NIST, tartışmanın döndüğü kategoriyi de adlandırıyor. Gri liste, iyi huylu mu zararlı mı olduğu henüz belirlenmemiş varlıkları tutuyor, ve belgede sayılan işleme biçimlerinden biri her çalıştırma denemesini kullanıcıya sorup onay ya da ret almak. Bu, kararı bilgisi de zamanı da olmayan kişiye devretmek demek.
İzolasyon, cevabı erteleyerek cevap veriyor
Üçüncü aile tanınmayan dosyayı, yazma işlemlerinin asıl diske, asıl kayıt defterine ve kullanıcının verisine ulaşmadığı bir konteynerin içinde çalıştırıyor. Dosya tam olarak niyet ettiği gibi davranıyor ve konteynerin dışında hiçbir şeyi değiştirmiyor. Karar, davranış izlendikten sonra geliyor, yani çalıştırma anında tahmin yürütülmüyor ve kullanıcıya hiçbir şey sorulmuyor.
Dürüst hesap üç satır. Bu yöntem, tanınmayan bir nesne olarak gelen kodu kapsıyor. Çalınmış bir yönetici parolasıyla oturum açıp makinede hazır duran betik araçlarını kullanan bir saldırgan izole edilecek bir şey sunmuyor. Süreç, dosya ve ağ etkinliğinin kaydının aynı ajanın içinde tutulmasının ve o kaydı birinin okumasının sebebi bu. Kurum içinde yazılmış ve meşru biçimde diske yazması gereken bir araç, kararı gelene kadar farklı davranıyor, yani uyumluluk işi konteynerin içine taşınıyor. Kararı ertelemek onu silmek demek de değil. Karar hattının karar üretmesi ve o kuyruğun bir sahibinin olması gerekiyor.
CrowdStrike Falcon, SentinelOne ve Microsoft Defender for Endpoint bir dosyanın zararlı olup olmadığına karar veriyor ve kararına göre hareket ediyor, ve yukarıdaki laboratuvar yöntemleri tam olarak bu kararın ne kadar isabetli olduğunu ölçüyor. İzolasyona sorulan soru başka. O soru, kimsenin bilmediği aralıkta makinenin nasıl göründüğü. Tek bir koruma yüzdesi bu sorulardan yalnızca birini karşılaştırıyor.
Satın almanın nöbet çizelgesi olan yarısı
Uç nokta güvenliği nadiren tek başına yazılım olarak satın alınıyor. Şartname yirmi dört saat izleme yazıyor, ve bu satır teknik olmadan önce ticari, çünkü kimin teklif verebileceğini belirliyor.
İngiltere Ulusal Siber Güvenlik Merkezi, SOC işletim modeli tasarımı rehberinde, yirmi dört saat çalışan bir SOC'un, mesai dışı nöbetle desteklenen bir 9-5 düzenine göre belirgin biçimde daha fazla personel isteyeceğini yazıyor. Saat kapsaması, teknik bir şartın kıyafetini giymiş bir personel problemi, ve triyaj kuyruğundaki hiçbir otomasyon vardiya listesi imzalamıyor.
Bu madde birinin üç şeye sahip olmasını zorunlu kılıyor.
- Hiçbir vardiyanın tek bir kişinin izne çıkmasına bağlı olmadığı derinlikte bir nöbet çizelgesi
- Gece üçte karar kuyruğunun sahibinin kim olduğu ve kimseyi uyandırmadan ne yapabileceği
- Bu nöbeti üreticinin mi, iş ortağının mı, müşterinin mi tuttuğunu yazan bir sözleşme cümlesi
Güvenlik ekibi olmayan alıcı ile operasyon merkezi olmayan iş ortağı aynı maddeyi iki ayrı taraftan okuyor, ve iki tarafta da işi personel sayısı bitiriyor.
Bu alanda taşıdığımız ürün
Xcitium bu portföydeki uç nokta ürünü, ve üçüncü aileye ait. Tanınmayan kod, diske, kayıt defterine ve veriye hiçbir yolu olmayan bir konteynerin içinde çalışıyor, ürünün bu bileşeninin adı ZeroDwell Containment. Aynı ajan, sonradan yapılacak inceleme için süreç, dosya ve ağ etkinliğini kaydediyor. İzleme, platformla birlikte satın alınabiliyor. Managed detection and response, managed threat hunting ve guided security operations başlıkları, alıcının önce personel almadan nöbet maddesine cevap vermesini sağlıyor. MRG Effitas, AVLAB ve AV-TEST belgeleri yayımlanıyor, ve OpenEDR adlı ücretsiz ve açık sürüm, satın alma emri çıkmadan önce makine parkına kurulabiliyor.