لقد تعرضنا لاختراق مؤخرًا. هل يمكن نشر Cyber Crucible في بيئة قد تكون مخترقة بالفعل؟
الإجابة المختصرة: نعم. تقوم Cyber Crucible بتقييم ما تفعله البرامج في الوقت الحالي بدلاً من البحث عن ملفات معروفة بأنها ضارة، لذا فهي تبدأ في إيقاف السلوك الضار فور النشر — بما في ذلك من مهاجم يمتلك بالفعل موطئ قدم في البيئة.
لماذا لا يُعمي الاختراق المسبق أداة الحماية
نظرًا لأن الحماية تعتمد على النية السلوكية على مستوى النواة (kernel)، فإن المهاجم المتواجد بالفعل داخل البيئة لا يزال مضطرًا إلى التصرف — سواء بالوصول إلى بيانات الهوية، أو الحقن في العمليات، أو بدء عملية التشفير، أو نقل البيانات. وهذه الأفعال بالتحديد هي ما يُحفّز عملية الاعتراض.
هكذا كشف النشر في قطاع الخدمات المالية عن اختراق نشط ومستمر لم تكتشفه المنظومة الحالية قط. لم يتم إدخال Cyber Crucible للتحقيق في اختراق معروف؛ بل تم نشره للبحث عن نقطة عمياء، ووجد ما يقارب 10,000 عملية ضارة كانت جارية بالفعل.
ما الذي يمكن توقعه
غالبًا ما يؤدي النشر في بيئة مخترقة إلى نشاط اعتراض فوري وبكميات كبيرة. وهذا يُعد دليلاً على أن الأداة تعمل كما هو مُخطط لها، وغالبًا ما يكون أول دليل ملموس تحصل عليه المؤسسة على أن هناك أمرًا ما كان جاريًا بالفعل.