Một nhóm gồm năm chuyên gia bảo mật tại một nhà sản xuất của Đức đã giảm 15 phút cho mỗi cuộc điều tra cảnh báo bằng cách thay thế một máy tính xách tay forensic hoạt động ngoại tuyến bằng ANY.RUN’s cloud-managed Interactive Sandbox. Đội ngũ này bảo vệ khoảng 10.000 điểm cuối và 10.000 người dùng trên các hệ thống văn phòng và máy chủ, cho thấy các trung tâm vận hành bảo mật nhỏ hơn có thể mở rộng quy mô phân tích mã độc và lừa đảo cấp doanh nghiệp mà không cần bổ sung nhân sự chuyên môn ngay lập tức.
Việc triển khai này diễn ra trong bối cảnh các nhóm bảo mật trong ngành sản xuất đang đối mặt với áp lực vận hành cao bất thường. Theo nghiên cứu điển hình do ANY.RUN công bố, khối lượng công việc trong lĩnh vực này cao hơn khoảng 22% so với các ngành công nghiệp lớn khác, mặc dù nhà cung cấp chưa tiết lộ phương pháp luận cho sự so sánh này. Các số liệu và kết quả trong trường hợp này do nhà cung cấp cung cấp và được cho là của Philipp Z., trưởng nhóm bảo mật của nhà sản xuất; danh tính khách hàng không được tiết lộ.
Thay đổi quy trình điều tra cảnh báo
Trước khi có sự thay đổi, các cảnh báo từ giải pháp mở rộng phát hiện và phản ứng (XDR) có thể xác định hoạt động đáng ngờ nhưng không phải lúc nào cũng cung cấp đủ ngữ cảnh hành vi để xác định liệu một tệp hoặc URL có thực sự độc hại hay không. Do đó, các nhà phân tích đã dựa vào một máy tính xách tay Ubuntu ngoại tuyến, một máy ảo FLARE VM và bộ công cụ forensic SANS.
Quá trình truy xuất thiết bị, khởi động máy, nhập khóa mã hóa và chuẩn bị máy ảo tiêu tốn từ 5 đến 10 phút trước khi cuộc điều tra bắt đầu. Khoảng cách vật lý (air gap) cũng gây phức tạp cho việc chuyển giao bằng chứng. Các nhà phân tích di chuyển mẫu bằng USB, trong khi các URL phức tạp đôi khi phải nhập thủ công. Chỉ một nhà phân tích có thể sử dụng máy tính xách tay tại trụ sở chính vào bất kỳ thời điểm nào, và làm việc từ xa, chiếm khoảng 25% lịch trình, đã loại bỏ hoàn toàn quyền truy cập.
Sự bất tiện này buộc phải phân loại có chọn lọc: các phát hiện không chắc chắn thường được coi là dương tính thực, dẫn đến việc cô lập điểm cuối, xóa và cài đặt lại trên đám mây ngay cả khi phân tích sâu hơn có thể đã làm rõ cảnh báo. Để khắc phục những hạn chế này, nhà sản xuất đã chuyển việc phân tích tệp và URL vào sandbox riêng, được quản lý trên đám mây của ANY.RUN, cung cấp cho các nhà phân tích tại văn phòng và từ xa quyền truy cập vào cùng một không gian làm việc cô lập.
Quy trình tương tác với sandbox
Thay vì chuẩn bị phần cứng vật lý, một nhà phân tích có thể gửi một tệp đáng ngờ hoặc dán một liên kết, tương tác với máy ảo đang chạy và kiểm tra các tiến trình, kết nối mạng, thay đổi hệ thống, các chỉ số và các quy tắc phát hiện đã kích hoạt. ANY.RUN mô tả nền tảng này hỗ trợ tương tác thời gian thực, bao gồm nhập liệu, cuộn trang, truy cập bảng nhớ và truyền tệp, đồng thời giữ cho các phân tích ở chế độ riêng tư theo các gói đủ điều kiện.
Đối với việc phân loại hàng ngày, nhóm sử dụng verdict trực quan và cây tiến trình của nền tảng để đưa ra quyết định ngăn chặn và tải xuống các báo cáo để xem xét kiểm toán và tuân thủ. Các bản ghi đó lưu giữ lý do đằng sau các hành động nhiều tháng sau một sự cố.
Nhà sản xuất cũng cấp phép cho hai quản trị viên Exchange để kiểm tra trực tiếp các tin nhắn bị cách ly, cho phép họ giải phóng các email không độc hại mà không làm chuyển hướng các nhà phân tích bảo mật khỏi các công việc ưu tiên cao hơn.
Lợi ích và hiệu quả
Philipp cho biết việc loại bỏ việc truy xuất máy tính xách tay và chuẩn bị máy ảo giúp tiết kiệm trung bình 15 phút cho mỗi cảnh báo, ngoài việc giảm thời gian phân tích bổ sung. Nhóm hiện xử lý 20 đến 40 nhiệm vụ mỗi ngày và nhắm mục tiêu 2,5 phút từ một cảnh báo nguy hiểm đến việc cô lập thiết bị bị ảnh hưởng. Họ cũng theo dõi sự đồng thuận giữa các quyết định của nhà phân tích và phân loại dương tính thực hoặc dương tính giả của sandbox, báo cáo tỷ lệ đồng thuận 95%.
Một cuộc điều tra đã chứng minh tầm quan trọng của ngữ cảnh hành vi. XDR đã phát hiện một tệp shortcut Windows đáng ngờ đang thực thi trên một điểm cuối, mà nhóm đã cô lập ngay lập tức. Hoạt động lịch sử đã liên kết tệp đó với một lượt tải xuống từ web và sau đó là một email chứa tệp PDF có vẻ vô hại. Bên trong tài liệu, một liên kết dẫn đến một kho lưu trữ ZIP được bảo vệ bằng mật khẩu; mật khẩu chỉ xuất hiện dưới dạng văn bản trong PDF, ngăn chặn các bộ lọc email và công cụ chống vi-rút tĩnh kiểm tra payload được mã hóa.
Việc kích hoạt chuỗi này trong ANY.RUN đã tái tạo trình tự từ Outlook đến Microsoft Edge và cuối cùng là thực thi mã độc. Việc khớp cây tiến trình đó với telemetry của điểm cuối đã cung cấp cho các điều tra viên ngữ cảnh cần thiết để xác định tin nhắn gốc, tìm kiếm các hộp thư khác và xóa nó trên toàn tổ chức. Phân tích được lưu lại sau đó được giữ lại làm ví dụ đào tạo nội bộ về một cuộc tấn công lừa đảo đa giai đoạn.
Tăng cường năng lực bảo mật
Lợi ích hoạt động vượt xa các bản phân loại nhanh hơn. Việc loại bỏ công việc thiết lập lặp đi lặp lại cho phép các nhà phân tích kiểm tra nhiều tạo tác đáng ngờ hơn thay vì chỉ chọn một tập hợp nhỏ. Đồng thời, việc thực thi tương tác biến việc phân loại thành một nhiệm vụ điều tra thay vì một quy trình quản lý phần cứng.
Philipp mô tả việc ngăn ngừa kiệt sức là một ưu tiên và gọi sự chuyển đổi từ máy tính xách tay vận hành thủ công sang phân tích phân tán, có thể lặp lại là một cải tiến lớn về mức độ trưởng thành bảo mật. Đối với ban quản lý, lợi tức rõ ràng nhất là thời gian của nhà phân tích được thu hồi cho mỗi sự cố và khả năng của năm chuyên gia hỗ trợ quy mô doanh nghiệp.
ANY.RUN cho biết các dịch vụ của họ được sử dụng bởi hơn 16.000 tổ chức và 74% các công ty trong Fortune 100; các kiểm soát doanh nghiệp của họ bao gồm SSO, MFA, quyền truy cập dựa trên vai trò, chứng nhận SOC 2 Loại II và xử lý dữ liệu khách hàng được mã hóa.
Các nhóm bảo mật có thể đăng ký để đánh giá nền tảng. Các tổ chức tìm kiếm các tính năng triển khai riêng tư, tích hợp và các điều khoản thương mại có thể liên hệ với bộ phận bán hàng doanh nghiệp của ANY.RUN.










