A Datadog az egyedi riasztások helyett rendszerszintű kockázatokat vizsgál

A Datadog olyan kockázatészlelési folyamatot és Risk AI ügynököket fejlesztett, amelyek több biztonsági jel, eszköz és függőség kapcsolatát vizsgálják. A cél annak meghatározása, hogy egy szervezet hol van a legnagyobb veszélynek kitéve, és mely problémákat kell először kezelni.
- A Datadog rendszerszintű kockázatok felismerésére fejlesztett folyamatot.
- A rendszer sérülékenységeket, incidenseket, jogosultságokat és üzleti környezetet kapcsol össze.
- A Risk AI ügynökök a kockázatok kivizsgálását és értelmezését segítik.
- A biztonsági szakemberek ellenőrzik az AI által készített megállapításokat.
- A rangsorolás az egyedi súlyosság mellett a teljes környezet kitettségét is figyelembe veszi.
Az egyedi súlyosság nem mindig mutatja a valódi kockázatot
A biztonsági és mérnöki csapatok folyamatosan találnak sérülékenységeket, incidenseket, hibás konfigurációkat, identitáskockázatokat és vezérlési hiányosságokat a környezetükben. Egy-egy megállapítás súlyossága azonban önmagában nem feltétlenül tükrözi annak szervezeti hatását.
A Datadog példája szerint egy korlátozott jogosultságú, elszigetelt erőforráson található kritikus probléma kisebb kockázatot jelenthet, mint egy közepes súlyosságú hiba egy internet felől elérhető, érzékeny adatokhoz hozzáférő éles szolgáltatásban. A lényeg ezért az, hogy a csapatok megértsék, miként kapcsolódnak egymáshoz az egyes jelek, és mely feltételek együtt teremtenek jelentős kitettséget.
A Datadog augusztus 20-án bemutatott megközelítése a rendszerszintű kockázat fogalmára épül. Ilyen kockázat akkor alakulhat ki, amikor több feltétel, függőség vagy megállapítás kölcsönhatása felerősíti az expozíciót. A vállalat az egymásra épülő feltételek láncolatát kockázati útvonalnak nevezi.
A rendszer többféle jelet kapcsol össze
A Datadog Systemic Risk Detection Pipeline nevű folyamata különböző biztonsági és mérnöki jeleket, valamint a környezet eszközeit kapcsolja össze. A rendszer sérülékenységeket, incidenseket, identitásokat és jogosultságokat, erőforrás-kitettséget, konfigurációt, üzleti környezetet és más releváns információkat is figyelembe vesz.
A folyamat feltérképezi a jelek és eszközök közötti kapcsolatokat, majd előre meghatározott kockázati minták alapján vizsgálja a feltételek kombinációit. Így olyan rendszerszintű kockázatok is felszínre kerülhetnek, amelyek az egyes megállapításokat külön elemezve nem látszanának.
A Datadog egy példában egy nyilvánosan elérhető, ismert sérülékenységgel rendelkező alkalmazást, túlzott jogosultságú munkaterhelést és érzékeny adatokat tároló éles adattárat kapcsol össze. Ha az alkalmazás feltörése hozzáférést biztosít a jogosultságokkal rendelkező munkaterheléshez, az pedig eléri az adattárat, a kapcsolat jelentős hatású kockázati útvonalat jelezhet.
Az AI-ügynökök a kivizsgálást segítik
A kockázat felismerése után további vizsgálatra van szükség. Meg kell keresni a mögöttes kapcsolatokat és bizonyítékokat, fel kell mérni a lehetséges hatást, valamint azonosítani kell a kitettséget csökkentő intézkedéseket. Ezt a munkát a Datadog összehangolt Risk AI ügynökökkel gyorsítaná fel.
Az ügynökök különböző típusú környezetet adnak a biztonsági szakembereknek. Egyesek a kockázatokat releváns biztonsági területekhez és kontrollokhoz kapcsolják, mások a várható hatást és súlyosságot befolyásoló tényezőket értékelik. További ügynökök összesítik ezeket az eredményeket, és a kockázat mérséklését segítő lépéseket emelnek ki.
A vállalat különválasztja a meghatározott szabályok alapján működő és az AI-alapú folyamatokat. A determinisztikus rendszer a következetes, megismételhető kockázatészlelést végzi, az AI-ügynökök pedig a bizonyítékok összegyűjtésében, a kapcsolatok értelmezésében és a lehetséges hatás felmérésében segítenek. A biztonsági szakemberek ellenőrzik az ügynökök megállapításait, és náluk marad a további döntések felelőssége.
A kockázatok rangsorolásakor a Datadog többek között a kihasználás lehetséges hatását és valószínűségét, az internetes elérhetőséget, az identitásokat és jogosultságokat, az eszköz és az üzlet kritikus voltát, a lehetséges hatókört, a meglévő védelmi intézkedéseket, valamint a kapcsolódó incidenseket és megállapításokat vizsgálja. A megközelítés a felhasználók számára azt jelentheti, hogy a biztonsági feladatok sorrendje jobban igazodhat a teljes környezetben kialakuló kitettséghez, nem csak az egyes hibák technikai súlyosságához.
Datadog: From signals to systemic risk: Building Risk AI


