Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

A Pure Storage és a CrowdStrike a tárolórendszereket is bevonja a védelembe

2026. augusztus 28.Forrás: Pure Storage
A Pure Storage és a CrowdStrike a tárolórendszereket is bevonja a védelembe
Kép: Pure Storage

A Pure Storage és a CrowdStrike olyan integrációt mutatott be, amely valós időben figyeli az Everpure tárolórendszerek adminisztratív parancsait. A megoldás a CrowdStrike Falcon felületén jelez, MITRE ATT&CK-hoz rendelt szabályokat használ, és automatizált helyreállítást is indíthat.

A lényeg röviden
  • A Pure Storage és a CrowdStrike valós idejű tárolási megfigyelést integrált a Falconba.
  • Kilenc validált szabály MITRE ATT&CK technikákhoz kapcsolja a gyanús parancsokat.
  • A rendszer a mentések és helyreállítási pontok törlését is észlelheti.
  • A Fusion SOAR automatikusan SafeMode Snapshotot hozhat létre.
  • A DNS-, NTP- és rendszernapló-módosítások is a lefedett események között vannak.

A támadók a mentéseket is célba veszik

Az Everpure Blog 2026. augusztus 28-i bejegyzése szerint a vállalati tárolórendszerek sokáig kevésbé megfigyelt rétegnek számítottak a kiberbiztonságban. Ez azért jelent kockázatot, mert a zsarolóvírusos támadásokban gyakori lépés a mentések és helyreállítási pontok törlése, még az éles adatok titkosítása előtt.

A bejegyzés három nyilvánosan dokumentált esetet említ. A DarkSide kilenc napig volt jelen egy üzemanyagvezeték-üzemeltető hálózatában, mielőtt leállította a mentési szolgáltatásokat és törölte a visszaállítási pontokat. A UnitedHealth vezérigazgatójának kongresszusi meghallgatásán elhangzottak szerint egy hasonló, kilencnapos észlelési rés előzte meg az Egyesült Államok történetének a szabályozók által legnagyobbnak minősített egészségügyi adatvédelmi incidensét.

Egy ontariói orvosi klinika támadásában a mentési tárhelyeket törölték. Mivel a hozzáférési naplók tárhelye elfogyott és a naplók felülíródtak a támadás közben, a vizsgálók az első behatolási szakasz egy részét sem tudták rekonstruálni. Az Everpure hangsúlyozza, hogy ezek nem az integráció ügyféltelepítései, és a példák nem állítják, hogy a vállalat érintett lett volna bennük.

Kilenc szabály a Falcon konzoljában

Az integráció az Everpure FlashArray és FlashBlade vezérlési síkjának eseményeit figyeli. A vállalat közlése szerint kilenc validált, MITRE ATT&CK-hoz rendelt szabály azonnal megjelenik a meglévő CrowdStrike Falcon-környezetben, külön termék vagy irányítópult használata nélkül.

A szabályok olyan műveleteket fednek le, mint a pillanatképek, védelmi csoportok, kötetek, fájlrendszerek és S3-tárolók törlése, valamint az eradikációs késleltetés megkerülése. A védelem a támadás előkészítő lépéseire is kiterjed: észlelheti a DNS-névszerverek, az NTP-kiszolgáló és a rendszernaplók célpontjának módosítását.

A Pure Storage szerint a szabályok közül több úgynevezett passthrough észlelést használ. Ezek egy kockázatos tárolási parancs észlelésekor azonnal riasztanak, így nem kell több, egymáshoz kapcsolódó esemény összegyűjtésére várni. A szabályok a MITRE ATT&CK Enterprise Matrix T1490, T1485, T1562 és T1562.006 technikáihoz kapcsolódnak.

Automatikus helyreállítás a riasztás után

A CrowdStrike Fusion SOAR a közlemény szerint közvetlenül meghívhatja a FlashArray REST API-ját, és új SafeMode Snapshotot hozhat létre. Ez a vállalat leírása alapján akár azelőtt megtörténhet, hogy egy elemző elolvassa a riasztást.

Az Everpure SafeMode a konfigurált megőrzési idő alatt, a vonatkozó vezérlők és engedélyezési modell mellett védi a helyreállítási pontokat a módosítástól és a törléstől. A rendszer így a tárolási réteget is bevonja a biztonsági műveleti központ munkafolyamatába, miközben a biztonsági csapat ugyanazt a bejelentkezést, várólistát és vizsgálati folyamatot használhatja a Falconban.

Mit jelent ez a felhasználóknak?

Az integráció a Pure Storage és a CrowdStrike szerint azt a támadási szakaszt célozza, amikor a behatolók még a mentési infrastruktúrát és a naplózást próbálják gyengíteni. A hangsúly ezért a későbbi vizsgálat helyett a romboló parancs kiadásának pillanatában történő észlelésen és válaszadáson van.

A bemutatott munkafolyamat a tárolórendszer eseményeit a már használt Falcon-konzolba viszi, és automatizált választ kapcsolhat hozzá. A vállalatok számára ez egy további védelmi réteget jelenthet a mentések, helyreállítási pontok és naplózási bizonyítékok ellen irányuló műveletekkel szemben. A forrás ugyanakkor jelzi, hogy a bemutatott incidensek adatai különböző környezetekből származnak, ezért az ott közölt időértékek közvetlenül nem hasonlíthatók össze a demonstrált munkafolyamattal.

Kapcsolódó hírek

Automatizált felhasználókezelést kínál Slurm klasztereihez a CoreWeave
Termékek és eszközök2026. október 2.

Automatizált felhasználókezelést kínál Slurm klasztereihez a CoreWeave

A CoreWeave automatizált felhasználókezelést vezetett be Slurm on Kubernetes klasztereihez. Az Automated User Provisioning és a SUNK User Provisioning a vállalati…

Az Everpure adatközpontú architektúrával készítené fel a vállalatokat az AI-ra
Termékek és eszközök2026. szeptember 30.

Az Everpure adatközpontú architektúrával készítené fel a vállalatokat az AI-ra

Az Everpure szerint a vállalati AI-projektek egyik fő akadálya, hogy az adatok feletti irányítás továbbra is az alkalmazásoknál marad. A cég új fejlesztései az…

Az Everpure szerint az adatok feletti kontroll kell a jobb AI-hoz
Termékek és eszközök2026. szeptember 30.

Az Everpure szerint az adatok feletti kontroll kell a jobb AI-hoz

Az Everpure szerint a vállalati AI-projektek akkor lehetnek pontosabbak és költséghatékonyabbak, ha az adat kerül az infrastruktúra középpontjába. A vállalat új…