Microsoft introducerede en ny funktion i Microsoft Defender for Endpoint, som automatisk kan isolere kompromitterede enheder under aktive cyberangreb. Funktionen skal forhindre angribere i at bevæge sig lateralt gennem virksomhedsnetværk efter at have kompromitteret et system.

Den nye funktion til automatisk endpoint-isolering fungerer gennem Microsofts Automatic Attack Disruption-rammeværk i Defender for Endpoint. Når platformen registrerer en kompromittering med høj sikkerhed, kan den berørte enhed automatisk kobles fra netværket uden manuel indgriben fra sikkerhedsteams.

Funktionen hjælper organisationer med hurtigere at stoppe angreb

Microsoft forklarede, at funktionen isolerer kompromitterede endpoints, mens begrænset forbindelse til Defenders sikkerhedstjenester opretholdes. Det gør det muligt for analytikere fortsat at undersøge hændelsen, samtidig med at angribere forhindres i at sprede sig længere ind i miljøet.

Forskere oplyste, at automatisk endpoint-isolering er udviklet til at reducere risici forbundet med:

  • Lateral bevægelse
  • Spredning af ransomware
  • Tyveri af legitimationsoplysninger
  • Dataeksfiltrering
  • Interaktiv angriberaktivitet

Den nuværende udrulning fokuserer primært på arbejdsstationer, der er tilmeldt Microsoft Defender for Endpoint. Microsoft oplyste, at uadministrerede enheder og de fleste serversystemer endnu ikke er inkluderet i den aktuelle preview-version.

Microsoft fortsætter satsningen på automatiseret sikkerhed

Lanceringen afspejler Microsofts bredere satsning på automatiseret hændelsesrespons i hele sikkerhedsøkosystemet.

Microsoft Defender XDR analyserer løbende telemetri fra endpoints, identiteter, cloudtjenester, mailsystemer og netværksaktivitet for at opdage igangværende angreb. Når platformen bekræfter skadelig aktivitet med høj sikkerhed, kan den automatisk aktivere handlinger, der begrænser angrebet.

Forskere bemærkede, at automatiseret inddæmning er blevet stadig vigtigere, fordi ransomwaregrupper nu bevæger sig langt hurtigere gennem netværk efter en indledende kompromittering.

Sikkerhedsteams har ofte svært ved at isolere inficerede systemer hurtigt nok under hurtigt udviklende angreb. Automatiserede værktøjer forsøger at reducere denne forsinkelse ved at begrænse angriberes bevægelser inden for få sekunder.

Microsoft tilføjede beskyttelse for administratorer

Microsoft oplyste, at isoleringsprocessen kun retter sig mod enheder, der er direkte involveret i en hændelse, i stedet for at indføre brede netværksbegrænsninger på tværs af hele miljøer.

Administratorer kan også manuelt frigive isolerede systemer efter afsluttet undersøgelse og genopretning. Microsoft advarede samtidig organisationer om nøje at evaluere implementeringsstrategier, før funktionen aktiveres i produktionsmiljøer.

Virksomheden bemærkede desuden, at visse forretningskritiske arbejdsgange kan opleve forstyrrelser, hvis automatisk isolering aktiveres uventet. Enheder, der bruger fulde VPN-tunneler, kan også opleve midlertidige forbindelsesproblemer under inddæmningen.

Automatiseret cyberforsvar fortsætter med at vokse

Funktionen til automatisk endpoint-isolering understreger den voksende overgang mod autonome cybersikkerhedssystemer i virksomhedsmiljøer.

Sikkerhedsleverandører anvender i stigende grad adfærdsanalyse, AI-drevet detektion og automatiseret respons for at reducere responstiden under cyberangreb. Forskere mener, at automatisering vil få endnu større betydning, efterhånden som organisationer står over for større angrebsflader og stadig mere avancerede trusselsaktører.

Eksperter advarer dog samtidig om, at automatiserede sikkerhedssystemer kræver nøje finjustering for at undgå falske positiver og unødvendige driftsforstyrrelser.

Konklusion

Microsofts funktion til automatisk endpoint-isolering markerer endnu et vigtigt skridt mod automatiseret inddæmning af cyberangreb i virksomhedsnetværk. Funktionen gør det muligt for Defender for Endpoint automatisk at isolere kompromitterede systemer, mens sikkerhedsanalytikere fortsat bevarer indsigt i hændelsen. Forskere mener, at automatiserede sikkerhedsværktøjer vil spille en stadig større rolle, efterhånden som cyberangreb fortsætter med at vokse i både hastighed og kompleksitet.


0 svar til “Microsoft Defender introducerer automatisk endpoint-isolering”