PERSIST SECURITYPULSE · ATR
חזרה לכל המאמרים

מהזיהוי לחסימה: למה כל דקה קובעת

פורסם 30 ביולי 20265 דקות קריאה

בעולם האבטחה נהוג למדוד זמן זיהוי (Time to Detect) וזמן תגובה (Time to Respond). אבל יש מדד שקודם לשניהם וזוכה להרבה פחות תשומת לב: הזמן שעובר מהרגע שבו איום כבר ידוע — למודיעין העולמי, ליצרן אבטחה, ל־CERT — ועד שהוא חסום בפועל במערכות של הארגון שלכם. בחלון הזה, התוקף פועל נגד ארגון שההגנות שלו עדיין לא שמעו עליו.

האנטומיה של חלון החשיפה

נניח שקמפיין פישינג חדש עלה לאוויר הבוקר, ודומיין ההתחזות שלו כבר דווח למאגרי מודיעין. מהרגע הזה מתחיל מרוץ: התוקף שולח הודעות לאלפי תיבות דואר, בעוד שהמידע על הדומיין מחלחל — בקצב משתנה — דרך פידים, עדכוני יצרנים ותהליכי הפצה, עד למערכות ההגנה של כל ארגון.

בארגון שמסתמך על מחזורי עדכון סטנדרטיים, החלחול הזה יכול לקחת שעות ואף יותר. בארגון עם תהליך Active Threat Response, אותו אינדיקטור יכול להיות חסום בתוך דקות מרגע האימות. ההבדל בין השניים הוא בדיוק מספר המשתמשים שיספיקו ללחוץ על הקישור.

מה קורה בתוך החלון?

כל עוד האינדיקטור לא חסום, לתוקף יש חופש פעולה מלא מול הארגון:

  • הודעות פישינג ממשיכות להגיע לתיבות — והקישור בהן עדיין פעיל
  • משתמשים שלחצו מוקדם מזינים הרשאות לדף ההתחזות
  • נוזקה שהותקנה מתקשרת בחופשיות לשרת ה־C2 ומקבלת פקודות
  • קבצים זדוניים ממשיכים לנוע פנימה דרך דוא״ל והורדות
  • התוקף ממפה את הרשת ומרחיב אחיזה לפני שמישהו שם לב

למה עדכוני יצרן לבדם לא סוגרים את החלון

יצרני אבטחה מפיצים עדכונים באחריות ובקפידה — וזה בדיוק מקור העיכוב. כל יצרן מאמת בעצמו, מתעדף לפי כלל לקוחותיו ומפיץ לפי מחזורי העדכון שלו. התוצאה: אותו אינדיקטור מגיע ל־Firewall שלכם בזמן אחד, ל־EDR בזמן אחר, ולהגנת הדוא״ל בזמן שלישי — אם בכלל, שכן לא כל אינדיקטור נכלל אצל כל יצרן.

הפער הזה אינו כשל של היצרנים; הוא תוצאה מבנית של מודל שבו כל מערכת מתעדכנת בנפרד. לכן נדרשת שכבה שמזרימה אינדיקטורים מאומתים לכל המערכות במקביל, בלי לחכות שכל יצרן יגיע לזה בתורו.

איך מצמצמים את החלון בפועל

צמצום חלון החשיפה דורש תהליך רציף, לא פרויקט חד־פעמי: התחברות למקורות מודיעין גלובליים ומקומיים; אימות מהיר עם בקרה אנושית; תרגום אוטומטי של האינדיקטור לפורמט של כל מערכת; הפצה מקבילה; ומדידה שוטפת של הזמן מקבלת האינדיקטור ועד אכיפתו.

זה בדיוק התהליך ש־PULSE מפעיל כשירות מנוהל: צוות ה־SOC של Persist Security מקבל, מאמת ומפיץ אינדיקטורים לכל מערכות ההגנה של הלקוח — 24/7, עם תיעוד מלא של כל חסימה.

אי אפשר למנוע מהתוקפים לפתוח קמפיינים חדשים — אבל אפשר לקבוע כמה זמן הקמפיין שלהם עובד נגדכם. ארגון שמצמצם את הזמן בין 'ידוע' ל'חסום' מדקות ספורות במקום שעות, שינה את מאזן הכוחות מולם.

רוצים לראות איך PULSE עובד בסביבה שלכם?

צוות Persist Security ישמח להציג את השירות ולבחון התאמה לארגון.

קבעו פגישת ייעוץ

מאמרים נוספים