A Pure Storage és a CrowdStrike a tárolórendszereket is bevonja a védelembe

A Pure Storage és a CrowdStrike olyan integrációt mutatott be, amely valós időben figyeli az Everpure tárolórendszerek adminisztratív parancsait. A megoldás a CrowdStrike Falcon felületén jelez, MITRE ATT&CK-hoz rendelt szabályokat használ, és automatizált helyreállítást is indíthat.
- A Pure Storage és a CrowdStrike valós idejű tárolási megfigyelést integrált a Falconba.
- Kilenc validált szabály MITRE ATT&CK technikákhoz kapcsolja a gyanús parancsokat.
- A rendszer a mentések és helyreállítási pontok törlését is észlelheti.
- A Fusion SOAR automatikusan SafeMode Snapshotot hozhat létre.
- A DNS-, NTP- és rendszernapló-módosítások is a lefedett események között vannak.
A támadók a mentéseket is célba veszik
Az Everpure Blog 2026. augusztus 28-i bejegyzése szerint a vállalati tárolórendszerek sokáig kevésbé megfigyelt rétegnek számítottak a kiberbiztonságban. Ez azért jelent kockázatot, mert a zsarolóvírusos támadásokban gyakori lépés a mentések és helyreállítási pontok törlése, még az éles adatok titkosítása előtt.
A bejegyzés három nyilvánosan dokumentált esetet említ. A DarkSide kilenc napig volt jelen egy üzemanyagvezeték-üzemeltető hálózatában, mielőtt leállította a mentési szolgáltatásokat és törölte a visszaállítási pontokat. A UnitedHealth vezérigazgatójának kongresszusi meghallgatásán elhangzottak szerint egy hasonló, kilencnapos észlelési rés előzte meg az Egyesült Államok történetének a szabályozók által legnagyobbnak minősített egészségügyi adatvédelmi incidensét.
Egy ontariói orvosi klinika támadásában a mentési tárhelyeket törölték. Mivel a hozzáférési naplók tárhelye elfogyott és a naplók felülíródtak a támadás közben, a vizsgálók az első behatolási szakasz egy részét sem tudták rekonstruálni. Az Everpure hangsúlyozza, hogy ezek nem az integráció ügyféltelepítései, és a példák nem állítják, hogy a vállalat érintett lett volna bennük.
Kilenc szabály a Falcon konzoljában
Az integráció az Everpure FlashArray és FlashBlade vezérlési síkjának eseményeit figyeli. A vállalat közlése szerint kilenc validált, MITRE ATT&CK-hoz rendelt szabály azonnal megjelenik a meglévő CrowdStrike Falcon-környezetben, külön termék vagy irányítópult használata nélkül.
A szabályok olyan műveleteket fednek le, mint a pillanatképek, védelmi csoportok, kötetek, fájlrendszerek és S3-tárolók törlése, valamint az eradikációs késleltetés megkerülése. A védelem a támadás előkészítő lépéseire is kiterjed: észlelheti a DNS-névszerverek, az NTP-kiszolgáló és a rendszernaplók célpontjának módosítását.
A Pure Storage szerint a szabályok közül több úgynevezett passthrough észlelést használ. Ezek egy kockázatos tárolási parancs észlelésekor azonnal riasztanak, így nem kell több, egymáshoz kapcsolódó esemény összegyűjtésére várni. A szabályok a MITRE ATT&CK Enterprise Matrix T1490, T1485, T1562 és T1562.006 technikáihoz kapcsolódnak.
Automatikus helyreállítás a riasztás után
A CrowdStrike Fusion SOAR a közlemény szerint közvetlenül meghívhatja a FlashArray REST API-ját, és új SafeMode Snapshotot hozhat létre. Ez a vállalat leírása alapján akár azelőtt megtörténhet, hogy egy elemző elolvassa a riasztást.
Az Everpure SafeMode a konfigurált megőrzési idő alatt, a vonatkozó vezérlők és engedélyezési modell mellett védi a helyreállítási pontokat a módosítástól és a törléstől. A rendszer így a tárolási réteget is bevonja a biztonsági műveleti központ munkafolyamatába, miközben a biztonsági csapat ugyanazt a bejelentkezést, várólistát és vizsgálati folyamatot használhatja a Falconban.
Mit jelent ez a felhasználóknak?
Az integráció a Pure Storage és a CrowdStrike szerint azt a támadási szakaszt célozza, amikor a behatolók még a mentési infrastruktúrát és a naplózást próbálják gyengíteni. A hangsúly ezért a későbbi vizsgálat helyett a romboló parancs kiadásának pillanatában történő észlelésen és válaszadáson van.
A bemutatott munkafolyamat a tárolórendszer eseményeit a már használt Falcon-konzolba viszi, és automatizált választ kapcsolhat hozzá. A vállalatok számára ez egy további védelmi réteget jelenthet a mentések, helyreállítási pontok és naplózási bizonyítékok ellen irányuló műveletekkel szemben. A forrás ugyanakkor jelzi, hogy a bemutatott incidensek adatai különböző környezetekből származnak, ezért az ott közölt időértékek közvetlenül nem hasonlíthatók össze a demonstrált munkafolyamattal.
Pure Storage: Storage Was the Blind Spot. Now It’s Watching Back.


