کشف الگوهای رفتاری در تهدیدات پیشرفته سایبری
به گزارش کارگروه بین الملل سایبربان؛ به گفته کیسی کاسن (Casey Kahsen)، متخصص فناوری اطلاعات وزارت امنیت داخلی آمریکا، شرکتهای آمریکایی برای پیگیری بهتر گروههای هکری باید بهجای تغییر تاکتیک به دنبال سیگنالهای رفتاری انسان باشند.
کاسن در نشست امنیت سایبری به میزبانی Lexington در Capitol Hill گفت:
شباهتهای زیادی در رفتار گروههای هکری دولت روسیه وجود دارد که شرکتهای انرژی ایالاتمتحده را هدف قرار دادند. بعضی چیزها تغییر کردهاند، اما عنصر رفتاری به همان شکل باقیمانده است زیرا هزینه گزافی برای تغییر آن باید پرداخت.
وی افزود:
عوامل مخرب ابزار و تاکتیکهای خود را تغییر خواهند داد؛ ما باید به دنبال برگ خریدهایی مانند عنصر رفتار انسانی باشیم که آنها بهسختی میتوانند تغییر دهند.
رفتار انسانی که کاسن به آن اشاره کرد بهطورمعمول شامل ساعتهای عملیات یا سبک برنامهنویسی گروههای هکری میشود که کارشناسان امنیت سایبری آن را کلید یافتن مجرم اصلی حملات سایبری میدانند.
بنا بر صحبتهای مقامات آمریکایی در وزارت امنیت داخلی در ماه مارس سال جاری، گروه هکری روسی با یک کمپین دوساله شرکتهای ایالاتمتحده در بخشهای انرژی و تولید را هدف قرار داد. مهاجمان از حملات اسپیر فیشینگ و watering hole برای جمعآوری اطلاعات در مورد سیستمهای کنترل صنعتی ایمن بکار رفته در تأسیساتی مانند نیروگاهها استفاده کردند.
کاسن در سخنرانی خود توضیح داد:
هکرهای روسی به دنبال اسناد و مدارکی برای درک بهتر فرایندهای صنعتی در هر یک از اهدافشان بودند. بهعنوانمثال آنها در یک شبکه فناوری اطلاعات سازمانی تا زمان باز کردن سرور برای بهروزرسانی سامانه فرماندهی حادثه (ICS) توسط مدیران قرار گرفتند. مهاجمان از این فرآیند پچ برای اتصال میان فناوری اطلاعات سازمان و شبکههای فناوری عملیاتی استفاده کردند.
این کارشناس امنیتی ادامه داد:
هکرها همچنین از نشریات تجاری سامانه فرماندهی حادثه و وبسایتهای اطلاعاتی برای انجام تحقیقات در مورد شرکتهای انرژی استفاده میکردند. چنین حملاتی بسیار سخت قابل دفاع است. چگونه میتوان از شرکتی دفاع کرد که فقط یک متخصص فناوری اطلاعات برای بهروزرسانی دورهای دارد؟
به گفته مقامات آمریکایی، وزارت امنیت داخلی برای جلوگیری از چنین تهدیداتی با سازمانهای صنعتی مانند مرکز تجزیهوتحلیل و به اشتراکگذاری اطلاعات نیروی برق (E-ISAC) همکاری میکند تا به شرکتها در مورد فعالیتهای مخرب جدید هشدار دهد.
بیل لارنس (Bill Lawrence)، مدیر مرکز تجزیهوتحلیل و به اشتراکگذاری اطلاعات نیروی برق، در مصاحبهای با وبگاه تخصصی CyberScoop عنوان کرد:
این سازمان ماهها پیش از اعلامیه وزارت امنیت داخلی فعالیت هکرهای روسی را تحت نظر داشته است. توجه به چنین موضوع حساسی به زمان بیشتری نیاز دارد.
لارنس خاطرنشان کرد:
در این مورد بهخصوص دولت آمریکا زمان زیادی نیاز دارد زیرا وقتی مستقیماً انگشت اتهام به سمت یک دولت خارجی میگیرید، باید دلایل درست و قانعکنندهای داشته باشید.