Quali sono i principali vantaggi del servizio di reporting Kaspersky APT, Crimeware e Industrial Intelligence?
Accesso al portale – Consultazione online tramite il Kaspersky Threat Intelligence Portal.
Tre filoni – Report combinati su APT, crimeware e ICS.
Formato leggibile da sistema – LoC, regole YARA e Suricata per ogni report.
Mappatura degli attori – TTP mappati alle tecniche MITRE ATT&CK.
Ricerca riservata – Include indagini che non vengono mai pubblicate.
Nota importante – Si tratta esclusivamente di informazioni di intelligence; il servizio non rileva né blocca nulla.
Reportistica APT Intelligence – Analisi delle campagne mirate identificate da Kaspersky.
Reportistica Crimeware Intelligence – Attacchi a scopo di lucro contro banche e infrastrutture di pagamento.
Reportistica ICS Intelligence – Campagne e vulnerabilità che interessano gli ambienti dei sistemi di controllo industriale.
Indicatori leggibili da macchina – IoC, regole YARA e regole Suricata per ogni report.
Portale di intelligence sulle minacce – Accesso tramite browser con grafici integrati e filtri geografici.
Importante – Nessun agente, nessuna console, nessuna funzione di rilevamento né di blocco.
Si tratta di un servizio di ricerca in abbonamento che raggruppa tre flussi di report che Kaspersky vende anche singolarmente, tra cui Kaspersky APT Intelligence Reporting. Non utilizza alcun agente né console di gestione: gli analisti aprono, filtrano e scaricano i report tramite il Kaspersky Threat Intelligence Portal in un browser.
Indagini non pubbliche – Include ricerche che non vengono mai pubblicate su blog pubblici.
Regole di rilevamento incluse – Le regole YARA e Suricata si caricano direttamente negli strumenti esistenti.
TTP mappate secondo ATT&CK – Mostra quali tecniche sono già coperte dai controlli attuali.
Analisi delle vulnerabilità industriali – Vulnerabilità dei sistemi di controllo classificate in base alla reale rilevanza per lo sfruttamento.
Filtraggio per rilevanza – I filtri geografici e settoriali riducono il tempo di lettura per ogni report.
Produzione costante – Kaspersky dichiara che ogni anno vengono pubblicati oltre 200 report.
Il fattore decisivo non è il numero di dipendenti, ma il fatto che all’interno dell’organizzazione ci sia qualcuno che legga i rapporti sulle minacce come parte del proprio lavoro. Un’azienda senza un SOC, un SIEM o un analista di sicurezza dedicato non ha dove inserire gli IoC e le regole YARA, e l’abbonamento rimane inutilizzato.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Raramente | Per settore | Per settore |
| NIS 2 nell'Unione europea | Raramente | Per settore | ✓ |
| Questionario sulla sicurezza dei grandi clienti | A volte | ✓ | ✓ |
| Analisti in grado di agire sulla base di IoC e regole YARA | ✕ | Raramente | ✓ |
| Questo prodotto è adatto | ✕ | Limitato | ✓ |
No, e nessun software lo fa. La nuova legge sulla sicurezza dell’informazione obbliga gli operatori di infrastrutture critiche in Svizzera a segnalare gli attacchi informatici all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta, e tale obbligo ricade sull’organizzazione, non su un prodotto acquistato. Il punto di forza di questo servizio risiede nel contenuto di tale segnalazione: i rapporti APT e ICS forniscono l’attribuzione degli autori delle minacce, le TTP mappate su MITRE ATT&CK e gli indicatori corrispondenti, il che semplifica il lavoro di descrizione di ciò che è stato osservato e a quale campagna nota assomiglia. Ciò che non fa è stabilire se la scadenza sia stata rispettata, poiché non rileva l’incidente, non genera alcun allarme, non registra nulla di quanto accaduto sui vostri sistemi e non offre alcun flusso di lavoro per l’invio alla BACS. Il rilevamento e le prove devono provenire da un prodotto EDR o XDR e dalla conservazione dei log; questo abbonamento si limita a spiegare una minaccia che state già esaminando. Il presente testo è una descrizione del prodotto e non costituisce consulenza legale; pertanto, fate valutare i vostri obblighi di segnalazione da un consulente legale qualificato.
Nessun prodotto garantisce la conformità alla direttiva NIS 2, poiché la direttiva riguarda le misure organizzative piuttosto che gli strumenti. La direttiva NIS 2 richiede che gli enti essenziali e importanti coprano l’analisi dei rischi e le politiche di sicurezza, la gestione degli incidenti, la continuità operativa e la gestione delle crisi, la sicurezza della catena di approvvigionamento, la sicurezza nell’acquisizione e nello sviluppo, le procedure per valutare l’efficacia delle misure, la cyberigiene e la formazione, la crittografia e il controllo degli accessi. Questo servizio contribuisce a due di tali categorie: l’analisi dei rischi, poiché i report ICS mostrano quali vulnerabilità dei sistemi di controllo vengono effettivamente sfruttate anziché semplicemente segnalate; e la gestione degli incidenti, poiché gli indicatori dei report e le regole YARA possono essere integrati negli strumenti di rilevamento esistenti. Non apporta alcun contributo alla continuità operativa, alla sicurezza della catena di fornitura, al controllo degli accessi, allo sviluppo sicuro o alla formazione del personale, né genera prove di audit autonome. Gli acquirenti che necessitano di copertura in tali categorie dovrebbero considerarlo come un’integrazione a una soluzione di protezione e rilevamento piuttosto che come un sostituto della stessa.
Il 20 giugno 2024 il Dipartimento del Commercio degli Stati Uniti, Bureau of Industry and Security, ha emesso una Determinazione Definitiva che vieta a Kaspersky di fornire software antivirus e prodotti o servizi di sicurezza informatica negli Stati Uniti o a soggetti statunitensi, con il divieto di nuove vendite a partire dal 20 luglio 2024 e la cessazione degli aggiornamenti il 29 settembre 2024. La stessa decisione precisa che non si applica ai prodotti e servizi di Kaspersky Threat Intelligence, alla formazione sulla sicurezza, né ai servizi di consulenza e assistenza puramente informativi; pertanto, l’abbonamento a questo servizio di reportistica non rientra nell’ambito delle restrizioni. Il BIS ha inoltre inserito tre entità di Kaspersky nella propria Entity List. In Germania, il BSI ha pubblicato un avviso nel marzo 2022 raccomandando agli utenti di sostituire il software di protezione Kaspersky; si tratta di una raccomandazione piuttosto che di un divieto di vendita, mentre l’Italia e i Paesi Bassi hanno limitato l’uso di Kaspersky negli appalti del settore pubblico. Kaspersky respinge le accuse, afferma di non svolgere attività che minaccino la sicurezza nazionale e ha offerto una revisione indipendente del proprio codice, degli aggiornamenti e delle regole di rilevamento attraverso la propria Iniziativa per la Trasparenza. Le misure descritte hanno portata nazionale e non limitano la vendita o l’uso in Svizzera o nell’Unione Europea; pertanto, in pratica, ciò riguarda gli acquirenti che hanno a che fare con soggetti statunitensi, appalti del settore pubblico o questionari sulla catena di fornitura che chiedono informazioni sul paese di origine del fornitore; gli altri acquirenti sono vincolati principalmente dalla propria politica di approvvigionamento.
In parte, e solo per un numero limitato di voci. Risponde a domande su quali fonti esterne di intelligence sulle minacce si utilizzano, se vengono monitorati gli attori delle minacce rilevanti per il proprio settore e se i contenuti di rilevamento vengono aggiornati sulla base di ricerche esterne, poiché gli indicatori, le regole YARA e le regole Suricata presenti in ciascun report sono elementi che è possibile citare in una risposta. Non risponde invece alla maggior parte delle domande tipiche di un questionario: implementazione della protezione degli endpoint, stato delle patch, crittografia di notebook e supporti rimovibili, test di backup e ripristino, controllo degli accessi e autenticazione a più fattori, periodi di conservazione dei log, tempi di risposta agli incidenti e stato delle certificazioni. Inoltre, non produce alcun rapporto di copertura né alcuna registrazione per singolo dispositivo, quindi non può fungere da prova che un controllo sia effettivamente in atto in qualsiasi punto del proprio ambiente. Per colmare tali lacune, un livello di protezione e rilevamento della stessa famiglia di fornitori, come un’edizione di Kaspersky Next che includa EDR e gestione centralizzata, risponde a molte più voci del questionario rispetto all’acquisto di un prodotto specifico separato per ogni singola lacuna.
La differenza determinante è l’ambito delle minacce, non la qualità dei report. Kaspersky commercializza APT Intelligence Reporting come abbonamento autonomo che copre le campagne di attacchi mirati, mentre questo pacchetto aggiunge il flusso crimeware relativo agli attacchi a scopo di lucro contro banche, gestori di pagamenti e infrastrutture correlate, oltre al flusso ICS relativo alle campagne contro le organizzazioni industriali e all’analisi delle vulnerabilità dei sistemi di controllo di uso diffuso. Se non gestite alcun ambiente OT né infrastrutture di pagamento, il flusso APT da solo rappresenta per voi il valore maggiore. Se gestite impianti di produzione, sistemi di controllo degli edifici o apparecchiature simili, il flusso ICS è il motivo specifico per acquistare il pacchetto anziché il singolo abbonamento.
| Contenuti | Reportistica di intelligence APT | APT, crimeware e settore industriale |
|---|---|---|
| Rapporti sulle campagne di attacchi mirati | ✓ | ✓ |
| Rapporti su crimeware e sul settore finanziario | ✕ | ✓ |
| Rapporti ICS e analisi delle vulnerabilità dei sistemi di controllo | ✕ | ✓ |
| IoC, regole YARA e Suricata | ✓ | ✓ |
| Accesso tramite il portale di Threat Intelligence | ✓ | ✓ |
Si tratta di un abbonamento a servizi di intelligence e non di un software di protezione: non viene installato nulla su alcun dispositivo, non viene eseguita alcuna scansione, non viene rilevato nulla nella rete e non viene bloccato nulla. Per trarne valore sono necessarie persone in grado di prendere un indicatore o una regola YARA e caricarla da qualche parte; pertanto, senza un SIEM, una piattaforma EDR o uno stack di rilevamento equivalente, la parte tecnica di ogni report rimane inutilizzata. Inoltre, copre solo la parte relativa alla reportistica della famiglia Kaspersky Threat Intelligence, il che significa che i feed di dati sulle minacce, le informazioni sull'impronta digitale e le ricerche nel sandbox cloud sono acquisti separati e costituiscono la solita fonte di costi aggiuntivi. Per quanto riguarda la disponibilità a livello regionale, il divieto statunitense sui prodotti di sicurezza informatica Kaspersky esclude espressamente i servizi di intelligence sulle minacce; tuttavia, le politiche dei gruppi collegati agli Stati Uniti e le norme sugli appalti del settore pubblico possono comunque bloccare l’acquisto indipendentemente da tale esclusione, pertanto è opportuno verificare i propri vincoli contrattuali prima di effettuare l’ordine.
No. I report vengono forniti tramite il Kaspersky Threat Intelligence Portal in un browser e possono essere consultati indipendentemente dai prodotti per endpoint o di rete in uso. Gli indicatori e le regole sono in formati indipendenti dal fornitore, quindi possono essere utilizzati in strumenti di rilevamento di terze parti.
Un rapporto tipico fornisce una panoramica della campagna, dei settori e delle regioni colpiti, della probabile attribuzione e degli obiettivi, oltre a un’analisi tecnica. A ciò si aggiungono indicatori quali hash dei file, domini, indirizzi IP, chiavi di registro, nomi di servizi e attività e mutex, oltre a regole YARA e Suricata e alle TTP mappate su MITRE ATT&CK.
Kaspersky afferma che ogni anno vengono pubblicati oltre 200 rapporti distribuiti tra i tre flussi. Oltre ai rapporti sulle singole campagne, vengono pubblicati riepiloghi mensili ricorrenti sull’attività relativa ad APT e crimeware, che la maggior parte dei team utilizza come ritmo di lettura regolare.