Tanium Security Operations vernieuwd met AI-dreigingsjacht

Tanium Security Operations vernieuwd met AI-dreigingsjacht

Tanium heeft zijn platform Tanium Security Operations opnieuw gelanceerd. De update voegt gedragsgebaseerde detectie op endpoints toe, een model waarmee meerdere SOC-teams op een platform kunnen werken, en een AI-assistent waarmee analisten met vragen in gewone taal op zoek kunnen gaan naar dreigingen.

Volgens het bedrijf richt de herlancering zich op inbraken met AI-ondersteuning waarbij aanvallers helemaal geen malware gebruiken. In plaats daarvan zetten ze legitieme beheertools in om op te gaan in normale activiteit en van het ene endpoint naar het volgende te springen.

Als de aanvaller eruitziet als IT

Tanium stelt dat AI de drempel heeft verlaagd voor aanvallers die helemaal geen eigen malware nodig hebben. Een indringer kan inloggen met gestolen inloggegevens en werken met dezelfde beheertools waar IT-medewerkers elke dag op vertrouwen. Een beveiligingsproduct dat zoekt naar bekende kwaadaardige bestanden ziet in die activiteit niets ongewoons.

Om zo'n inbraak op te merken, moeten verdedigers weten hoe normaal gedrag er op elke machine uitziet, en moeten ze in de hele omgeving kunnen ingrijpen zodra er iets verandert. Tanium verzamelt dat soort realtime endpointgegevens al voor IT-beheer. Security Operations richt diezelfde gegevens nu op aanvallers. Het is bedoeld om naast bestaande SIEM-tools (security information and event management) en EDR-tools (endpoint detection and response) te werken, niet om ze te vervangen.

"AI heeft veranderd wie de aanvaller is en hoe snel die te werk gaat. Het volgende datalek zal er niet uitzien als malware. Het zal eruitzien als een van je eigen beheerders," zei Harman Kaur, CTO van Tanium. "We hebben jarenlang geleerd hoe normaal eruitziet op elk endpoint van onze klanten. Nu gebruiken we dat om te ontdekken wat er niet thuishoort en het overal tegelijk te stoppen."

Met de herlancering gaan detectie, respons en dreigingsjacht niet langer van de ene tool naar de andere. Volgens Tanium draaien ze nu als een enkele doorlopende cyclus op een platform.

Gedrag boven signaturen

Twee nieuwe detectieonderdelen vormen de kern van de update. Endpoint Drift leert hoe elk endpoint zich normaal gedraagt en rangschikt de machines die afwijkend gedrag vertonen, zodat jagers weten waar ze moeten beginnen.

De Insights Engine vervangt Taniums eerdere detectie van procesinjectie. Volgens het bedrijf is die gebouwd om aanvallers te betrappen die zich verstoppen in vertrouwde processen.

Respons op de schaal van het hele wagenpark

Tanium stelt dat een enkele quarantaineknop te grof en te traag is wanneer een aanval zich binnen enkele minuten over duizenden endpoints verspreidt. Het platform biedt een reeks acties die rechtstreeks op het endpoint draaien, van het beeindigen van een enkel proces of het verzamelen van forensisch bewijs tot het isoleren van een host. Die kunnen op een enkele machine of op het hele wagenpark tegelijk worden gericht.

Met een nieuw Federated SOC-model kunnen afzonderlijke beveiligingsteams een platform delen. Elk team stelt zijn eigen onderdrukkingen en automatische reacties in, en de regels van het ene team gelden nooit voor de endpoints van een ander team. Mensen bepalen de vangrails, en geautomatiseerde acties blijven daarbinnen.

Jagen in gewone taal

Volgens Tanium gaan de meeste teams zelden op jacht, omdat dat diepgaande expertise en dagen werk vergt. Het antwoord van het bedrijf is Tanium Atlas. Een analist typt een vraag in gewone taal, krijgt binnen enkele seconden antwoorden van elk endpoint en kan vanuit dezelfde interface op de resultaten handelen. Jachtstrategieen die zijn geschreven door Taniums eigen dreigingsjagers begeleiden elke stap.

Atlas rangschikt ook de wachtrij met meldingen en adviseert of elke melding moet worden afgedaan, opgeschaald, nader onderzocht of ingedamd. Nieuwe SecOps-dashboards en -sjablonen geven teams een vertrekpunt.

Dave Gruber, chief analyst bij Omdia, zei dat de snelheid waarmee aanvallen worden uitgevoerd "de huidige mechanismen en processen van security operations voorbijstreeft." Hij voegde eraan toe dat agentische SOC-mogelijkheden "nog achterlopen op de activiteiten van aanvallers" zonder toegang tot bijna realtime telemetrie en respons. Hij omschreef de aanpak van Tanium als een antwoord op "een van de hardnekkigste gaten in SOC-architecturen van ondernemingen."

Beheerde dreigingsjacht met HuntIQ

Organisaties die hulp van buitenaf willen, kunnen Tanium HuntIQ gebruiken, dat dreigingsjagers van Tanium koppelt aan hetzelfde platform en dezelfde AI. De jagers van HuntIQ werken binnen de omgevingen van klanten om dreigingen te vinden, detecties te verbeteren en incidentrespons te ondersteunen.

Volgens Tanium kunnen ze een jacht opzetten nog voordat er een patch of CVE bestaat, zoals ze deden bij de FalconFlank-zeroday. Hun bevindingen vloeien terug in het platform om latere jachten te verbeteren.

Waarom dit ertoe doet

De herlancering past in een patroon dat onze lezers zullen herkennen. Leveranciers blijven waarschuwen dat aanvallers voorlopen op verdedigers als het gaat om het gebruik van AI, en misbruik van legitieme beheertools is een terugkerend kenmerk van recente incidenten. Tanium gokt erop dat verdedigers die al gedetailleerde endpointgegevens in handen hebben beter in staat zijn om "living off the land"-activiteit op te merken dan tools die vooral op bestandssignaturen leunen.

Het is wel druk in de markt voor agentische SOC-tools. Gedragsbaselines kampen al lang met een overvloed aan valse meldingen, dus het is de moeite waard om te kijken of de rangschikkingen van Endpoint Drift overeind blijven in grote, rommelige omgevingen. Het Federated SOC-model kan van belang zijn voor grote organisaties en dienstverleners die aparte beveiligingsteams hebben. Tot slot wijst jagen in gewone taal erop dat leveranciers dreigingsjacht toegankelijk willen maken voor minder gespecialiseerde analisten. Het is nog te vroeg om te zeggen hoe goed AI-aanbevelingen standhouden zodra echte aanvallers proberen op te gaan in de massa.