Почему Месяц осведомленности о кибербезопасности в этом году значит нечто иное
Каждый октябрь Месяц осведомленности о кибербезопасности призывает организации остановиться и проверить свои системы защиты. В этом году это кажется более актуальным, чем когда-либо. Почему? Противник теперь автоматизирован. Агентный ИИ пишет вредоносное ПО, ищет ошибки в конфигурации и адаптируется прямо в процессе атаки, не дожидаясь команды от оператора-человека.
Вы, несомненно, видели истории о неавторизованных моделях ИИ, которые использовали выходы из «песочниц» для взлома нескольких организаций, удаления локальных файлов и баз данных, а также уничтожения всей инфраструктуры компании. Мы видели, что произошло в июле этого года, когда модели OpenAI, оцениваемые на предмет кибервозможностей, использовали уязвимость нулевого дня и выполнили около 17 600 действий внутри сети Hugging Face, прежде чем их удалось локализовать. Учитывая эти факты, неудивительно, что 53% of security leaders назвали атаки с использованием ИИ своей главной проблемой в этом году.
Хотя эти атаки с применением ИИ попадают во все заголовки, вторая угроза накапливается в более долгосрочной перспективе. Субъекты, поддерживаемые государством, и хорошо оснащенные преступные группы сегодня похищают зашифрованные данные, исходя из предположения, что квантовые вычисления взломают текущее шифрование в течение десятилетия. Это означает, что данные, украденные в этом месяце, могут быть прочитаны в открытом виде через пять лет.
Если чтение этого вас обеспокоило, вы не одиноки. В Everpure мы усердно работаем над тем, чтобы превратить ваш уровень данных в активного защитника.
Обещание активной защиты и что оно значит для вас
Архитектура активной защиты делает больше, чем просто строит стены. Она исходит из того, что периметр будет взломан, внедряет безопасность и обнаружение аномалий на уровне данных и автоматически восстанавливается, если что-то просочилось. Именно на этой предпосылке построена архитектура Everpure, и в этом октябре мы расширяем ее по трем направлениям киберустойчивости: встроенная безопасность, связанное обнаружение, а также динамическое реагирование и восстановление.
Рисунок 1: Everpure обеспечивает киберустойчивость, разработанную для новой эры угроз с использованием ИИ, фокусируясь как на предотвращении атак, так и на быстром восстановлении после них.
1. Встроенная безопасность
Постквантовая криптография для данных в процессе передачи и хранения устраняет риск «собирай сейчас — расшифровывай потом» на оборудовании, которое у вас уже установлено. AES-256, отраслевой стандарт шифрования данных в состоянии покоя, уже создан для противостояния квантовым атакам, но обмен открытыми ключами — нет. Данные в процессе передачи — это то, где кроется уязвимость. Набор алгоритмов коммерческой национальной безопасности (CNSA) 2.0 выводит из эксплуатации несоответствующее оборудование к 31 декабря 2030 года. Поскольку шифрование Everpure является программно-определяемым, переход на новые алгоритмы происходит через обновления библиотек и протоколов, а наша подписка Evergreen® покрывает аппаратные обновления, которые невозможно выполнить только с помощью прошивки.
Поддержка протокола взаимодействия управления ключами (KMIP) для Portworx® хранит ключи шифрования в вашем собственном внешнем менеджере ключей, поэтому ротация, отзыв и доступ остаются под вашим контролем, а не у поставщика систем хранения. Каждый арендатор получает свой собственный ключ, что повышает безопасность мультиарендности, особенно для поставщиков услуг и суверенных облачных платформ. Ротация происходит на стороне сервера без повторного шифрования данных.
Рисунок 2: На этой диаграмме показано, как поддержка KMIP для Portworx централизует управление ключами, обеспечивая безопасную мультиарендность.
Оценка PCI-DSS в Pure1® объединяет показатели безопасности на уровне парка устройств, проверки соответствия требованиям и результаты на уровне оборудования в едином представлении. Аналитика устройств, открытые аномалии, а также общие уязвимости и риски (CVE) по всему парку устройств и их серьезность отображаются через API оценки безопасности, поэтому команды в первую очередь работают с реальными рисками. Результаты воспроизводимы, что и требуется для подготовки к аудиту. Политика парка устройств Everpure Fusion™ дополняет это, перенося единицу конфигурации с отдельного массива на весь парк.
2. Связанное обнаружение
Улучшенное обнаружение аномалий в Pure1 обеспечивает обнаружение и корреляцию аномалий по всему парку устройств, расширяя как то, за чем следит платформа, так и глубину анализа. Она отслеживает коэффициент сокращения данных, емкость, задержку, IOPS, пропускную способность, изменения томов и количество снимков состояния по всему парку и представлениям устройств. Что еще важнее, теперь она отслеживает поведение идентификационных данных: неудачные и необычные входы в систему, неизвестные IP-адреса, необычные часовые пояса, попытки перебора паролей и рассылку паролей. Аналитика на уровне устройства называет затронутые тома и их недавние снимки состояния, поэтому сортировка и выбор точки восстановления происходят в одном месте.
Видимость парка устройств для Veeam позволяет один раз зарегистрировать парк Everpure Fusion и управлять защитой всех систем FlashArray™ из Veeam. Обнаружение аномалий Pure1 передается через Incident API, а Everpure Fusion добавляет контекст хранилища и рабочих нагрузок, чтобы затронутые точки восстановления можно было пометить для расследования.
Рабочие процессы обнаружения аномалий с поддержкой Everpure Fusion для Commvault превращают аномалию хранилища Pure1 в контекст, учитывающий рабочую нагрузку. Everpure Fusion идентифицирует затронутые ресурсы хранения и сопоставляет их с клиентами и виртуальными машинами, защищенными IntelliSnap, создавая события в Commvault Cloud, где могут быть задействованы Threat Scan и другие рабочие процессы расследования и восстановления.
Рисунок 3: Сочетание Everpure и Commvault обеспечивает точное обнаружение аномалий, расследование и рабочие процессы восстановления по всем вашим данным.
Rubrik для томов переносит тома FlashArray и группы защиты в Rubrik Security Cloud как первоклассные защищенные объекты в рамках тех же политик SLA, RBAC и отчетности, что и другие рабочие нагрузки. Rubrik использует Purity Changed Block Tracking для перемещения только измененных данных без участия гипервизора, в то время как SafeMode™ Snapshots обеспечивают быстрое локальное восстановление, а Rubrik предоставляет защиту вне массива для долгосрочного восстановления. Результатом является единая модель защиты, управляемая политиками, на уровнях хранения и резервного копирования.
3. Динамическое реагирование и восстановление
Единый каталог защиты данных в Pure1 объединяет снимки состояния, настройки SafeMode, репликацию, точки восстановления и метаданные защиты в единое представление по всему парку с RPO и сроком действия. Каждый объект связан со своей историей, с загружаемыми доказательствами того, как данные были восстановлены. Пробелы в защите, отклонения от политик, проблемы с неизменяемостью и риски RPO отображаются как результаты, поэтому готовность к восстановлению — это то, что вы проверяете, а не предполагаете.
Portworx DR с Red Hat Advanced Cluster Management переносит аварийное восстановление Kubernetes из многошагового рабочего процесса CLI в консоль OpenShift ACM. MultiCluster Operator обрабатывает обмен kubeconfig, сопряжение кластеров и настройку расположения резервных копий, а также выполняет предварительные проверки перед созданием пары. Переключение на резервный ресурс и обратно описываются декларативно как ресурсы Kubernetes из консоли или через GitOps. Асинхронное аварийное восстановление квалифицировано для OpenShift 4.18 и более поздних версий с RPO 15 минут и RTO менее 60 секунд.
Рисунок 4: Portworx DR с Red Hat Advanced Cluster Management настраивает и отслеживает аварийное восстановление для кластеров Portworx из консоли OpenShift ACM вместо многошагового рабочего процесса сопряжения через CLI.
ActiveDR™ для Everpure Resilience Service (теперь общедоступно) добавляет циклы создания снимков и копирования для репликационной связи, которая передает изменения на сайт восстановления по мере их возникновения, поэтому доступная точка восстановления остается максимально актуальной, не дожидаясь завершения последнего цикла. Тестовое переключение, переключение в рабочую среду и восстановление исходного состояния на основном сайте — все это встроено в систему. В масштабе это означает RPO, близкое к нулю, и RTO менее 30 минут для сотен виртуальных машин — одни из самых быстрых SLA в отрасли для кибервосстановления.
Суть вопроса
Вопрос для каждого специалиста по безопасности в этом октябре заключается не в том, хорош ли ваш стек предотвращения угроз, а в том, что произойдет в течение часа после его сбоя. Дойдет ли сигнал от вашего хранилища до консоли, в которой работают ваши специалисты по реагированию? Знает ли что-либо в вашей архитектуре, какие тома должны восстанавливаться в первую очередь? Это те пробелы, которые стоит устранить прямо сейчас, и Everpure готова помочь вам в этом.











