Tanium relanza Security Operations y añade caza con IA
Tanium ha relanzado su plataforma Tanium Security Operations. La actualización incorpora detección en endpoints basada en el comportamiento, un modelo para que varios equipos de SOC trabajen sobre una misma plataforma y un asistente de IA con el que los analistas pueden cazar amenazas haciendo preguntas en lenguaje natural.
Según la compañía, el relanzamiento apunta a las intrusiones asistidas por IA en las que los atacantes prescinden por completo del malware. En su lugar, recurren a herramientas de administración legítimas para camuflarse entre la actividad normal y saltar de un endpoint a otro.
Cuando el atacante parece del departamento de TI
El argumento de Tanium es que la IA ha rebajado el listón para los atacantes, que ya ni siquiera necesitan malware a medida. Un intruso puede iniciar sesión con credenciales robadas y trabajar con las mismas herramientas de administración que el personal de TI utiliza a diario. Un producto de seguridad que busca archivos maliciosos conocidos no ve nada raro en esa actividad.
Para detectar este tipo de intrusiones, los defensores necesitan una referencia de cómo es el comportamiento normal en cada equipo, y deben poder actuar en todo el parque en cuanto algo cambia. Tanium ya recopila ese tipo de datos de los endpoints en tiempo real para la gestión de TI. Ahora Security Operations dirige esos mismos datos contra los atacantes. La idea es que funcione junto a las herramientas SIEM (gestión de información y eventos de seguridad) y EDR (detección y respuesta en endpoints) ya existentes, no que las sustituya.
"La IA ha cambiado quién es el atacante y lo rápido que se mueve. La próxima brecha no tendrá aspecto de malware. Tendrá el aspecto de uno de tus propios administradores", afirmó Harman Kaur, CTO de Tanium. "Llevamos años aprendiendo qué es lo normal en cada endpoint que ejecutan nuestros clientes. Ahora lo usamos para detectar lo que no encaja y detenerlo en todas partes a la vez".
Con el relanzamiento, la detección, la respuesta y la caza ya no pasan de una herramienta a otra. Tanium asegura que ahora funcionan como un único ciclo continuo dentro de una sola plataforma.
El comportamiento por encima de las firmas
Dos nuevos componentes de detección son el eje de la actualización. Endpoint Drift aprende cómo se comporta habitualmente cada endpoint y clasifica los equipos que están actuando de forma anómala, para que los cazadores sepan por dónde empezar.
Insights Engine sustituye a la anterior detección de inyección de procesos de Tanium. Según la compañía, está diseñado para atrapar a los atacantes que se esconden dentro de procesos de confianza.
Respuesta a escala de todo el parque
Tanium sostiene que un único botón de cuarentena resulta demasiado tosco y demasiado lento cuando un ataque se propaga por miles de endpoints en cuestión de minutos. La plataforma ofrece un abanico de acciones que se ejecutan directamente en el endpoint, desde terminar un proceso concreto o recopilar pruebas forenses hasta aislar un equipo. Se pueden aplicar a una sola máquina o a todo el parque a la vez.
Un nuevo modelo de SOC federado permite que distintos equipos de seguridad compartan una misma plataforma. Cada equipo define sus propias supresiones y reacciones automáticas, y las reglas de un equipo nunca se aplican a los endpoints de otro. Las personas fijan los límites y las acciones automatizadas se mantienen dentro de ellos.
Cazar en lenguaje natural
Tanium afirma que la mayoría de los equipos apenas se dedican a la caza de amenazas porque exige un conocimiento profundo y días de trabajo. Su respuesta es Tanium Atlas. Un analista escribe una pregunta en lenguaje natural, recibe respuestas de todos los endpoints en cuestión de segundos y puede actuar sobre los resultados desde la misma interfaz. Cada paso se guía por estrategias de caza redactadas por los propios cazadores de amenazas de Tanium.
Atlas también prioriza la cola de alertas y recomienda si cada una debe descartarse, escalarse, investigarse mediante caza o contenerse. Los nuevos paneles y plantillas de SecOps dan a los equipos un punto de partida.
Dave Gruber, analista jefe de Omdia, señaló que la velocidad de ejecución de los ataques "supera los mecanismos y procesos actuales de las operaciones de seguridad". Añadió que las capacidades de SOC agéntico "siguen yendo por detrás de la actividad de los atacantes" si no tienen acceso a telemetría y respuesta casi en tiempo real. A su juicio, el enfoque de Tanium aborda "una de las carencias más persistentes en las arquitecturas de SOC empresariales".
Caza gestionada con HuntIQ
Las organizaciones que quieran ayuda externa pueden recurrir a Tanium HuntIQ, que combina a los cazadores de amenazas de Tanium con la misma plataforma e IA. Los cazadores de HuntIQ trabajan dentro de los entornos de los clientes para encontrar amenazas, mejorar las detecciones y dar apoyo en la respuesta a incidentes.
Según Tanium, pueden preparar una caza antes de que exista un parche o un CVE, como hicieron con el zero-day FalconFlank. Sus hallazgos se incorporan de nuevo a la plataforma para mejorar las cazas posteriores.
Por qué importa
El relanzamiento encaja en una tendencia que nuestros lectores reconocerán. Los fabricantes no dejan de advertir que los atacantes van por delante de los defensores en el uso de la IA, y el abuso de herramientas de administración legítimas es un rasgo habitual de los incidentes recientes. Tanium apuesta a que los defensores que ya disponen de datos detallados de los endpoints están mejor situados para detectar la actividad "living off the land" que las herramientas que dependen sobre todo de firmas de archivos.
Eso sí, el terreno de las herramientas de SOC agéntico está muy concurrido. Establecer referencias de comportamiento lleva tiempo lidiando con el exceso de alertas ruidosas, así que conviene ver si las clasificaciones de Endpoint Drift resisten en entornos grandes y desordenados. El modelo de SOC federado podría interesar a grandes organizaciones y proveedores de servicios que gestionan equipos de seguridad separados. Por último, la caza en lenguaje natural sugiere que los fabricantes quieren acercar la caza de amenazas a analistas menos especializados. Es pronto para saber hasta qué punto aguantarán las recomendaciones de la IA cuando atacantes reales intenten pasar desapercibidos.
