Skip to main content

¿Puede Cyber Crucible responder silenciosamente a un ataque, pero sin alertarme/notificarme?


Puede que encuentre situaciones legítimas en las que no desea que una aplicación haga algo (probablemente en sus equipos), pero no necesita ser notificado cada vez.

Esta es una situación distinta a cuando necesita poner algo en lista blanca, donde no se realiza ninguna acción por parte de la prevención de extorsión de datos de Cyber Crucible.

La capacidad que está buscando son las respuestas automáticas silenciosas.

Hacer que una respuesta automática existente sea silenciosa en el futuro:

Primero, vaya a la página Manage Incidents. Cambiaremos el nombre a Manage Responses en un futuro cercano.

Segundo, haga clic en el botón de altavoz/volumen como se ve a continuación.

4784131.png?width=680

Al hacer clic en este botón se abre la ventana modal “Silence Incident” o “Silence Auto-Response”.

Contamos con análisis que verifican si una respuesta debe ser silenciosa según los programas y argumentos previamente seleccionados.

En este caso, vemos que Adobe ejecuta un servidor web como parte de su suite de software, y no queremos ninguna alerta futura de que el servidor web fue suspendido.

(En este caso, insertamos javascript malicioso en el archivo que ejecutaba Adobe, y Cyber Crucible suspendió el servidor web de Adobe para evitar el robo o cifrado de datos.)

4784138.png

Haga clic en “Take me to Silent Responses Page”

Aparecerá un menú para insertar esa regla de silencio específica, pero primero veamos la página:

5013506.png?width=680

Vemos aquí que las reglas se basan tanto en el proceso como en los argumentos del proceso para una respuesta automática, que no deben incluirse en los correos electrónicos de notificación ni en otras alertas.

La suspensión sigue ocurriendo, simplemente no hay notificación al respecto.

Vemos aquí que no queremos que el navegador Microsoft Edge, ni el navegador Chrome, puedan ejecutarse cuando se utilicen esos argumentos, y comodines antes y después para tener en cuenta otros argumentos presentes.

(Perspectiva explicativa de seguridad: Ambos navegadores ejecutan una pieza de código idéntica, que carga los navegadores en segundo plano sin una ventana en la pantalla, con el fin de escanear y leer sus archivos de forma encubierta. ¡No queremos que nuestros navegadores web hagan eso a nuestras espaldas!)

Independientemente de si está creando una regla de respuesta silenciosa completamente preventiva o no, la misma ventana que se muestra a continuación (en la siguiente sección) es el siguiente paso.

Creación de una respuesta silenciosa

Aquí vemos tanto la ruta del programa como los argumentos del programa. Se permiten comodines, para asegurar que algo como un nombre de usuario o un número de versión de la aplicación no impida que su regla de comportamiento funcione.

Un ejemplo de por qué se necesitan comodines es porque podría haber un programa en todos los escritorios de sus empleados que forman parte de un grupo.

C:\Users\mary\Desktop\runme.exe
C:\Users\joe\Desktop\runme.exe

La solución sería:

C:\Users\*\Desktop\runme.exe

5046277.png

Aquí vemos que estamos creando una respuesta silenciosa para todo el grupo TEMPORARY GIRAFFE 2, para una ruta de Adobe Created Cloud, y solo queremos silenciar las respuestas que tengan un argumento específico (en este caso, una ruta de archivo hacia un determinado archivo javascript).

No hay elementos únicos en la ruta, como nombres de usuario, por lo que podemos crear la regla tal cual.

Las respuestas pueden tener un nombre, siendo los nombres únicos por grupo.

Las reglas comienzan a distribuirse a los agentes en cuestión de minutos.