Endpoint için Microsoft Defender artık, genel önizlemede yeni bir 'içerik kullanıcı' yeteneği yardımıyla, uzatılmış kullanıcı hesaplarını izole etmek ve uygulamalı klavye saldırılarında yanal hareketi bloke etmek için otomatik saldırı bozulmasını kullanıyor.
Bu tür olaylarda, insan tarafından işletilen fidye yazılımlarını içerenler gibi, tehdit aktörleri ağlara sızar, çalıntı hesaplar aracılığıyla ayrıcalıkları artırdıktan sonra yanal olarak hareket eder ve kötü amaçlı yükler dağıtır.
Microsoft'a göre, Endpoint için Defender artık saldırganların mağdurların şirket içi veya bulut BT altyapısı içindeki yanal hareket girişimlerini, tehlikeye atılan kullanıcı hesaplarını (şüpheli kimlikler) geçici olarak izole ederek hedeflerine ulaşmak için sömürebilir.
"Saldırı Kesintisi, bu sonuca, saldırganları, yanal olarak hareket etmek için hesapları kullanma, kimlik hırsızlığı gerçekleştirme, veri söndürme ve uzaktan şifreleme gibi, saldırganları zorla hareket etme şansına sahip olmak için tüm cihazlar arasında uzlaşmış kullanıcıları içererek gerçekleştirir." Dedi. Microsoft 365 Güvenlik Başkan Yardımcısı.
Diyerek şöyle devam etti: Diyerek şöyle devam etti: Diyerek şöyle devam etti: "Bu ihracat özelliği, tehlikeye atılan kullanıcının başka herhangi bir uç noktayla ilişkili herhangi bir etkinliğe sahip olup olmadığını ve bunları içeren tüm gelen ve giden iletişimi hemen kesip kesmediğini belirleyecektir."
Microsoft'a göre, insan tarafından işletilen bir saldırının ilk aşamaları, çeşitli Microsoft 365 savunucu iş yüklerinden (kimlikler, uç noktalar, e-posta ve SaaS uygulamaları dahil) sinyaller kullanılarak bir uç noktada tespit edildiğinde, otomatik saldırı bozulma özelliği saldırı üzerindeki saldırıyı engelleyecektir. o cihaz.
Eşzamanlı olarak, Endpoint için Defender, gelen kötü amaçlı trafiği engelleyerek, saldırganlara başka hedefleri bırakarak kuruluş içindeki diğer tüm cihazları "masumlaştıracaktır".
Redmond bir destek belgesinde, "Bir kimlik dahil edildiğinde, uç nokta kapalı cihaz için desteklenen Microsoft Defans, meşru trafiği etkinleştirirken saldırılarla (ağ girişimi, RPC, SMB, RDP) ilgili belirli protokollerde gelen trafiği engelleyecektir."
Diyerek şöyle devam etti: "Bu eylem, bir saldırının etkisini azaltmaya önemli ölçüde yardımcı olabilir. Bir kimlik içerildiğinde, güvenlik operasyonları analistlerinin tehdidi tehlikeye atılan kimliğe bulmak, tanımlamak ve düzeltmek için fazladan zamanları vardır."
Microsoft, geliştiriciler ve BT uzmanları için yıllık Microsoft Ignite konferansı sırasında Kasım 2022'de Microsoft 365 Defender XDR (genişletilmiş algılama ve yanıt) çözümüne otomatik saldırı kesintisi ekledi.
Yetenek, devam eden saldırıları içermeye yardımcı olur ve tehlikeye atılan ağlar boyunca yanal hareketi sınırlandırarak etkilenen varlıkları otomatik olarak izole eder.
Microssoft'un dahili verilerine göre, "Ağustos 2023'ten bu yana, 6.500'den fazla cihaz, Blackbyte ve Akira da dahil olmak üzere hacker grupları tarafından yürütülen fidye yazılımı kampanyalarından ve hatta kiralık takımlar için şifrelemeden kurtuldu."
Endpoint için Defender, Haziran 2022'den bu yana hacklenmiş ve yönetilmeyen Windows cihazlarını izole edebilir ve kötü niyetli aktörlerin, tehlikeye giren cihazlara ve tehlikeye atılan cihazlara tüm iletişimi engelleyerek kurbanların ağlarından yanal olarak hareket etmesini durdurabilir.
Üretken AI Güvenliği: Microsoft Copilot Veri Maruzunu Önleme
Microsoft: Eylül ayından bu yana Confluence Zero Day'den yararlanan eyalet hackerları
LinkedIn Akıllı Bağlantılar Saldırılar Hedef Microsoft Hesaplarına Dönüş
Windows 10 KB5031356 Güncellemesi 25 iyileştirme ile yayınlandı
Microsoft Ekim 2023 Patch Salı 3 sıfır gün, 104 kusur düzeltiyor
Kaynak: Bleeping Computer