Een veelgemaakte fout is de aanname dat een cyberaanval per definitie gepaard gaat met een kwaadaardig bestand.

Dit is niet altijd het geval.

Een aanvaller kan gebruikmaken van legitieme tools die al in de omgeving aanwezig zijn.

Concreet hebben we het over:

Leven van het land.

Een aanvaller kan misbruik maken van:

  • PowerShell;
  • WMI;
  • cmd;
  • scripts;
  • beheertools;
  • clouddiensten;
  • systeemtools.

Het SIEM-systeem kan dan zoeken naar ongebruikelijk gedrag in plaats van een bestand simpelweg als kwaadaardig te bestempelen. De detectietechnieken en -strategieën van het MITRE ATT&CK-framework kunnen als basis dienen voor het opstellen van detectieregels.

Categorieën: