Gli attaccanti hanno cambiato strategia. La tua sicurezza si è evoluta di conseguenza?
Per anni, i team di cybersecurity si sono preparati ad affrontare malware, ransomware e attacchi su larga scala. Tuttavia, l’ultimo WatchGuard Global Threat Report rivela una realtà più complessa e potenzialmente ancora più pericolosa: gli attaccanti agiscono in modo più silenzioso ed evasivo, affidandosi sempre più spesso a credenziali rubate, strumenti legittimi, comunicazioni crittografate e vulnerabilità note da tempo.
Per gli MSP e i responsabili IT, la sfida non consiste soltanto nel comprendere queste tendenze, ma anche nell’assicurarsi che l’architettura di sicurezza sia progettata per contrastarle.
Tendenza: le identità sono diventate la nuova superficie di attacco
Uno dei risultati più significativi del report riguarda il cambiamento delle tecniche utilizzate per ottenere l’accesso iniziale. Anziché affidarsi ai malware tradizionali, gli attori delle minacce ricorrono sempre più spesso a credenziali compromesse, meccanismi di persistenza, strumenti di accesso remoto e tecniche di elusione delle difese per muoversi all’interno degli ambienti senza essere rilevati.
Questa evoluzione riflette un cambiamento sostanziale nel comportamento degli attaccanti. Se i cybercriminali riescono ad accedere utilizzando credenziali legittime, molte delle difese tradizionali diventano decisamente meno efficaci.
Per gli MSP ciò rappresenta una sfida crescente, perché devono proteggere non soltanto dispositivi e reti, ma anche le identità che vi accedono. Per i team IT, invece, rafforza la necessità di considerare la sicurezza delle identità un controllo fondamentale, non una funzionalità accessoria.
Come WatchGuard protegge le identità moderne
WatchGuard aiuta le organizzazioni a difendersi dagli attacchi basati sulle identità attraverso AuthPoint Total Identity Security, che riunisce in un’unica soluzione l’autenticazione a più fattori resistente al phishing, le passkey, il monitoraggio delle credenziali nel dark web e i controlli degli accessi Zero Trust. Proteggendo le identità prima che gli attaccanti possano sfruttarle, gli MSP e i team IT possono ridurre significativamente il rischio di compromissione degli account e di accessi non autorizzati.
Per saperne di più: https://www.watchguard.com/it/wgrd-products/authpoint
Tendenza: gli attaccanti si nascondono nelle normali attività degli endpoint
Il report evidenzia anche un netto calo dei rilevamenti di PowerShell, uno strumento storicamente molto utilizzato dagli attaccanti. Questo non significa che gli attacchi stiano diminuendo. Indica, piuttosto, che gli attaccanti stanno facendo evolvere le proprie tecniche, diventando più abili nel confondersi con le attività legittime.
Le minacce attuali sono sempre più spesso fileless, basate sul comportamento e progettate per aggirare le tecnologie antivirus tradizionali.
Le organizzazioni devono poter vedere ciò che accade sugli endpoint molto prima che venga distribuito un ransomware o che i dati vengano esfiltrati.
Come WatchGuard rileva tempestivamente le minacce
WatchGuard Endpoint Security ed EPDR offrono funzionalità di prevenzione, rilevamento, indagine e risposta all’interno di un’unica piattaforma. Monitorando costantemente il comportamento degli endpoint e identificando attività sospette come movimenti laterali, meccanismi di persistenza, escalation dei privilegi e accessi remoti non autorizzati, le organizzazioni possono bloccare le minacce nelle fasi iniziali della catena di attacco.
Gli MSP beneficiano di una gestione centralizzata e di una riduzione del sovraccarico dovuto agli alert, mentre i team IT ottengono una visibilità concreta e utilizzabile sull’intero ambiente aziendale
Per saperne di più: https://www.watchguard.com/it/wgrd-products/endpoint-security
Tendenza: una rete più silenziosa non è necessariamente una rete più sicura
Sebbene il volume medio degli attacchi di rete sia diminuito, il report ha rilevato un aumento significativo delle firme IPS uniche e una distribuzione più ampia delle attività di attacco. Gli attacchi generici basati su web shell sono diventati tra le minacce di rete più diffuse a livello globale.
In altre parole, gli attaccanti stanno allargando il proprio raggio d’azione, rendendo al contempo meno evidenti i singoli attacchi.
Per i team IT e gli MSP, questo significa che il tradizionale monitoraggio basato sugli alert potrebbe non rilevare importanti indicatori di compromissione nascosti all’interno di attività a basso volume.
Come WatchGuard offre una visibilità unificata sugli ambienti di rete e cloud
La Unified Security Platform di WatchGuard mette in correlazione i segnali provenienti da identità, endpoint, reti e ambienti cloud, offrendo un’unica vista operativa. Anziché costringere i team di sicurezza a gestire molteplici strumenti scollegati, la piattaforma garantisce visibilità centralizzata e correlazione automatizzata delle minacce, facilitando l’identificazione degli attacchi emergenti che coinvolgono più superfici.
Questa visibilità diventa sempre più importante man mano che gli attaccanti spostano le proprie attività verso applicazioni cloud e piattaforme SaaS, ambiti nei quali il tradizionale monitoraggio della rete può risultare limitato. WatchGuard CloudDR aiuta le organizzazioni a rilevare attività sospette negli ambienti Microsoft 365, portando alla luce account compromessi, comportamenti rischiosi degli utenti e tecniche di attacco basate sul cloud che potrebbero altrimenti rimanere nascoste.
Combinando i dati telemetrici provenienti da endpoint, rete, identità e cloud, i team di sicurezza ottengono un quadro più completo delle moderne catene di attacco e possono rispondere più rapidamente alle minacce emergenti.
Per saperne di più:
Unified Security Platform: https://www.watchguard.com/it/wgrd-solutions/unified-security-platform
CloudDR: https://www.watchguard.com/it/wgrd-products/sase/cloud-detection-response
Tendenza: gli attaccanti continuano a sfruttare vulnerabilità note da oltre dieci anni
Uno dei risultati più sorprendenti del report riguarda la frequenza con cui gli attaccanti continuano a sfruttare vulnerabilità note pubblicamente da anni. La vulnerabilità centrale associata alle principali firme di attacco risale al 2014, mentre la SQL injection rimane uno dei metodi di attacco più comuni.
Questo dato evidenzia una realtà ben nota a tutti gli MSP e agli amministratori IT: correggere immediatamente ogni vulnerabilità è raramente possibile.
I team di sicurezza hanno quindi bisogno di una protezione che tenga conto del fatto che alcune vulnerabilità rimarranno esposte.
Come WatchGuard riduce l’esposizione alle vulnerabilità note
Gli appliance WatchGuard Firebox offrono difese di rete multilivello che contribuiscono a ridurre i rischi anche quando le vulnerabilità non sono ancora state corrette. Intrusion Prevention Service (IPS), controllo delle applicazioni, web filtering, protezione DNS e rilevamento avanzato delle minacce operano congiuntamente per bloccare i tentativi di exploit prima che possano compromettere i sistemi.
In questo modo, le organizzazioni dispongono di un’importante protezione mentre sono in corso le attività di patching e remediation.
Per saperne di più: https://www.watchguard.com/it/wgrd-products/firewalls
Tendenza: il traffico crittografato è diventato il canale di distribuzione preferito dagli attaccanti
Forse il dato più allarmante del report è che il 95% dei malware viene ormai distribuito attraverso comunicazioni crittografate tramite TLS.
Gli attaccanti sanno che molte organizzazioni non ispezionano il traffico crittografato, creando così un importante punto cieco all’interno del quale payload dannosi, comunicazioni di comando e controllo e download di malware possono passare inosservati.
Con il traffico crittografato ormai diventato lo standard, la visibilità rappresenta un requisito essenziale per la sicurezza.
Come WatchGuard porta alla luce le minacce nascoste nel traffico TLS
Le soluzioni WatchGuard Firebox offrono funzionalità di ispezione HTTPS e TLS, consentendo alle organizzazioni di decrittografare, ispezionare e crittografare nuovamente il traffico in modo sicuro, così da identificare le minacce nascoste all’interno delle sessioni cifrate.
Grazie all’integrazione con strumenti avanzati di protezione dal malware e di threat intelligence, gli MSP e i team IT possono ottenere visibilità sul traffico su cui gli attaccanti fanno sempre più affidamento per eludere il rilevamento.
Per saperne di più: https://www.watchguard.com/help/docs/help-center/en-US/Content/en-US/Fireware/proxies/https/https_proxy_contentinspection_c.html
Tendenza: i team di sicurezza sono sopraffatti dalla complessità
Nel complesso, questi risultati mettono in evidenza un problema più ampio. Gli attacchi moderni coinvolgono contemporaneamente identità, endpoint, reti, applicazioni cloud e canali crittografati.
Eppure, molte organizzazioni continuano ad affidarsi a strumenti di sicurezza scollegati tra loro, che generano complessità operativa, lacune nella visibilità e tempi di risposta più lunghi.
La sfida per gli MSP e i team IT interni non consiste più nel trovare altri prodotti per la sicurezza, ma nell’adottare un’architettura in cui le diverse componenti possano operare in modo coordinato.
Come WatchGuard estende le attività di sicurezza 24 ore su 24, 7 giorni su 7
Con WatchGuard MDR, le organizzazioni possono contare su monitoraggio, threat hunting, indagine, validazione e risposta 24 ore su 24, 7 giorni su 7, negli ambienti endpoint, identity, di rete e cloud.
Basato sulla Unified Security Platform di WatchGuard, il servizio MDR combina analisi supportate dall’intelligenza artificiale con l’esperienza di analisti umani per identificare e contenere rapidamente le minacce, senza che le organizzazioni debbano creare e dotare di personale un proprio SOC.
Per saperne di più: https://www.watchguard.com/it/wgrd-products/managed-services/mdr
Il vero messaggio per gli MSP e i responsabili IT
L’ultimo Global Threat Report non rappresenta soltanto una fotografia delle attività degli attaccanti durante la prima metà dell’anno. È una mappa della direzione verso cui si sta muovendo la cybersecurity.
Gli attaccanti sfruttano le identità anziché i malware, le comunicazioni crittografate anziché i canali aperti, la persistenza anziché la forza bruta e le vecchie vulnerabilità anziché costose zero-day.
Le organizzazioni hanno bisogno di un approccio alla sicurezza capace di tenere il passo.
Unificando la protezione delle identità, la sicurezza degli endpoint, la difesa della rete, il rilevamento delle minacce e la risposta gestita, WatchGuard aiuta gli MSP a offrire servizi di sicurezza più efficaci e consente ai team IT di proteggere le proprie organizzazioni dalle minacce oggi più rilevanti.
Leggi il WatchGuard Global Threat Report completo qui.