💭Note
Threat IntelligenceSiber GüvenlikAPT

Microsoft'un Tehdit Aktörlerini Tuzağa Düşüren Deception Network Sistemi

Microsoft'un Azure platformunda geliştirdiği yeni tehdit istihbarat yöntemine dair yeni öğrendiğim bir kaç detayı sizlerle paylaşmak istiyorum dostlar.

Microsoft'un Kıdemli Güvenlik Yazılım Mühendisi Ross Bevington'un BSides Exeter konferansında paylaştığı bilgiler, şirketin oltalama saldırılarıyla mücadelede kullandığı yenilikçi yaklaşımı gözler önüne serdi. Şimdi bu yapının biraz detaylarına bakalım.

Microsoft Deception Network kapsamında geliştirilen sistem, her biri 20.000 kullanıcı hesabıyla donatılmış sahte Azure ortamlarını kullanıyor. Bu ortamlar, dahili iletişim ve dosya paylaşımı gibi gerçekçi aktivitelerle zenginleştirilmiş durumda. Microsoft Tehdit İstihbarat Merkezi'nin verilerine göre, günlük yaklaşık 25.000 oltalama sitesi izleniyor ve bunların %20'sine honeypot sistemlerinden üretilen kimlik bilgileri besleniyor.

Sistemin etkinliği dikkat çekici: Saldırganlar ortalama 30 gün boyunca sahte ortamda vakit harcarken, Microsoft bu süre zarfında onların davranış kalıplarını, kullandıkları araçları ve altyapıları detaylı şekilde analiz ediyor. Toplanan verilerin %90'ının mevcut tehdit veritabanlarında bulunmaması, bu yaklaşımın yeni tehdit aktörlerini tespit etmedeki başarısını gösteriyor.

Bu strateji sayesinde Microsoft, finansal motivasyonlu gruplardan devlet destekli aktörlere kadar geniş bir yelpazedeki tehditleri tespit edebiliyor. Örneğin, Rus Midnight Blizzard (Nobelium) tehdit grubu gibi sofistike aktörlerin faaliyetleri bu sistem sayesinde daha iyi anlaşılıyor.

enjoyed this? get more like it.