Alle Broadcasts
Microsoft Security Update #15: Pre-Breach vs. Post-Breach
44 visninger
Hold dig opdateret med hvordan du vedvarende beskytter din virksomhed mod cybertrusler med Microsoft Security.
Cybertrusselsbilledet forandrer sig fra dag til dag i vores globale digitale virkelighed; så snart en trussel er afværget, er der opstået en ny. Derfor er den teknologi, der sættes i verden for at bekæmpe cybertrusler også i konstant udvikling.
Microsoft investerer massivt i at udvikle teknologier, der vedvarende kan beskytte organisationer mod trusler fra cyberkriminelle og fjendtlige stater. Cybersikkerhed er en kompleks og ekstrem dynamisk verden, som tager enorme ressourcer ud af virksomheder og organisationer.
Med Microsoft Security Update giver vi dig det nødvendige overblik over Microsofts sikkerhedsværkøjer i Microsoft 365 og Microsoft Azure og holder dig opdateret med den seneste udvikling inden for cybersikkerhed.
View transcript
Hej allesammen, rigtig godt nytår og velkommen til, det er simpelthen det første broadcast i år her fra FellowMind, som jeg har fået æren af at stå for. I dag vil vi prøve at kigge lidt ind i krystalkuglen og se på, hvad er det, hvor er det, markedet er på vej hen, hvad er det, vi hører lidt på vandrørene fra Microsoft, at de bevæger sig hen imod. og prøver at lave sådan en lille analyse af, hvor ser vi fra FellowMinds side, at man skal lægge sin indsats herover de næste års tid i 2025. Så det bliver forhåbentlig et rigtig spændende indlæg i dag, hvor vi kigger lidt ind i året, der kommer og ser på, hvad der er på vej. Så slutter jeg også af lige med en kort gave igen, kan man sige. Vi har lidt ligesom i november måned, hvor vi introducerede det her Pøvig-forløb, der har vi noget lignende på Defender, så det vender vi lige tilbage til, hvordan man kan gøre brug af det. Men lad os prøve at kaste os ud i det. Det første, jeg vil starte 2025 med at gøre, det er simpelthen at introducere to nye buzzwords. Og dem, der har arbejdet med Microsoft længe, de ved, at de elsker deres buzzwords, og det er simpelthen de her to ord, jeg forventer, vi forventer i FellowMind, kommer til at fylde rigtig, rigtig meget. inden hos Microsoft. For dem, der arbejder med IT-sikkerhed generelt, så kender man koncepterne allerede. Vi har conceptet Pre-Bridge, altså alt det, du kan gøre for at forberede dig, og forhindre en potentiel IT-sikkerhedshendelse. Og så Post-Bridge, alle de her værktøjer, du har på plads til, forhåbentlig at stoppe angrebet, inden det spreder sig for meget, og detekte, hvad der ellers bliver sendt rundt omkring. Det er nogle områder, Microsoft kommer til at snakke rigtig meget om, især hele Pre-Bridge-delen. Fordi det er sådan i dag, er man en virksomhed, har man implementeret Microsoft Defender, kører man hele stacken den vej igennem, så er modenhedsniveauet på hele Post-Bridge-siden, den er sådan relativt høj. Microsoft er rigtig gode til at stoppe de her angreb. Virksomheder har typisk de rigtige værktøjer på plads, til ligesom at opdage og stoppe angreb, når de er gået i gang. Så her kommer fokus langt mere til at være, hvordan forhinder vi fuldstændig de her angreb, I nogensinde at ske. Altså hvad er det, vi kan gøre for det første, at holde vores miljø fri for sårbarheder. Der kommer vi ind på en masse spændende der, der er på vej fra Microsoft, viser også en lille demo. men også simpelthen, hvordan kan vi uddanne vores brugere bedre til at genkende forskellige typer af angreb, så de ikke kommer til at klikke på den her knap, og vi kommer over i Post-Bridge-fasen, men vi kan håndtere det hele i Pre-Bridge. Men Pre-Bridge er den helt store fokusområde, som jeg ser det i hvert fald for 2025. Altså hvordan kan du hærde dine miljøer, hvordan kan du uddanne dine bruger, hvordan kan du i det hele taget sikre dig imod, at du bliver ramt af et sikkerhedsbrud, at så går hackerne over til naboen, fordi de ikke har lige så godt styr på hele den her Posture Management, som man også kan kalde det. Men hvis vi prøver at dykke lidt ind i hele det her Pre-Bridge-område, og hvad det indebærer, så blev der jo på Ignite introduceret en række nye værktøjer inden for Posture Management. Vi fik blandt andet det her Exposure Management i vores Defender, som jeg vil komme ind og vise lidt mere omkring. Og så fik vi Data Security Posture Management, som er ment til at beskytte din data over i Preview. Det vil jeg ikke snakke så meget om i dag. Lad os holde fokusen til Exposure Management, fordi det er et produkt, der er, som jeg skriver her, rigtig, rigtig interessant, og som Microsoft kommer til at kaste en hel masse penge efter, og virkelig udbygge. Så lad os prøve at gå hen og kigge på det en gang. Det er sådan set tilgængeligt i dag. Så har man en E5-licens, så har man allerede adgang til værktøjet, med den funktionalitet, der nu er i dag. Og som sagt, det her er kun et værktøj, der bliver stærkere og stærkere, der kommer til at blive udbygget hen over den næste periode. Så hvis vi prøver at kigge inde i vores Exposure Management, og her er jeg inde i min Defender-portal, så består Exposure Management egentlig af to ting. Jeg har min Attack Surface over til venstre her, og så har jeg min Exposure Insights. Og Exposure Insights er, kan man sige, nok en videreudvikling af det, man vil kalde Secure Score. Secure Score var rigtig fint, men Secure Score var meget teknisk. Så hvad betyder det rent faktisk, at jeg skal implementere Impersonation Protection? Det, Microsoft har forsøgt at gøre nu med de her Exposure Insights, det er at lave det mere scenariebaseret, og mere risikobaseret. Så i stedet for bare at liste en hel masse tekniske kontroller op, man skal implementere, så har de faktisk taget det helt op på et management niveau, hvor en bestyrelse eller en toplevelse egentlig kan forstå, hvorfor er det, vi skal implementere de her sikkerhedsværktøjer. Så vi kan tage sådan en som Business Email Compromise, det tror jeg er noget, de fleste bestyrelser og toplevelser kan forholde sig til. Jamen, vi er selvfølgelig interesserede i, at vi ikke bliver snydt via emails. Så har vi herovre til højre til gengæld, det vi er fuldstændig vant til, fra, lad mig lige prøve at zoome lidt den her engang, undskyld, så kan alle se ordentligt. på vores Secure Score, jamen vi har nogle tekniske kontroller, vi skal sørge for, at der er MFA på alle, vi skal sørge for, som sagt, det her Impersonation Protection er slået til, så jeg ikke kan udgive mig for at være en bruger, jeg ikke er. Så det hele bliver langt mere let forståeligt, for ikke teknikere, at arbejde med den her posture, og simpelthen udvide sin pre-breach kontrolområde. Som det ligger i dag, så ligger der en række initiatives herinde. Det her kommer til at blive udviklet. Vi har selv været med til at give noget feedback til Microsoft, omkring, hvad kunne være interessant at kigge ind i her. Der kommer nok også på sigt mulighed for, at kunne lave sine egne initiatives, så man kan gå ind og bonde nogle tekniske kontroller, bag noget risikobaseret tilgang til det. Men i hvert fald, hvis ikke man er gået i gang, så gå i gang med at kigge på det her værktøj, for det bliver kun stærkere, og det kommer til at være den nye måde, man kører sin posture management. Vi kan også gå ned, hvis vi vælger at tage den tekniske tilgang til det, og så klikker os ind i vores recommendation liste, og så er det meget sådan, som vi husker det for secure score, jamen der har vi de her lidt mere tekniske beskrivelser. Men det fede ved at bruge initiativerne, det er, at vi kan rent faktisk holde det op imod noget. Vi kan fokusere på en risiko, der er relevant for os, i stedet for at fokusere på et eller andet nøgletal, som Microsoft har defineret. Her får du 27 point ud af et eller andet, fordi vi synes, det er en god idé. Nu kan vi vente om at sige, det her er vigtigt for os, det er der, vi vælger at lægge vores indsats up front. Så super spændig ud. Selve attack service delen, viser jeg lige nogle slides af. Jeg har desværre ikke noget on-premise miljø her, i min demotenent. men hele evolutionen ind i, kan man sige, vores attack service, det er, at vi kommer fra den her. Nogle af jer har måske arbejdet med weaknesses, med vulnerability management modulet, i Defender. Og lidt ligesom med secure score, jamen det kan godt være sådan lidt svært at overskue, hvad betyder det, at jeg har alle de her CV'er? Hvorfor er det en maskine, skal jeg overhovedet patche først? Altså, hvad er vigtigst for mig? fordi vi får bare sådan en lang liste over, de CV'er vi nu engang måtte have i vores miljø. Så kan vi kigge på, hvad er det for nogle maskiner, der har de her CV'er? Så kan vi bare gå i gang fra top til bund. Vi kan selvfølgelig gå ind og sortere på den score. Det er som sådan ikke rigtig sat i virksomhedskontekst. Det er til gengæld det, som Microsoft nu gør, med de her attack path management. Lad mig lige finde mit zoom-aværktøj her engang. Fordi her har vi simpelthen, fra Microsoft's side, en fuldkommen oversigt over, hvad er det for nogle sårbarheder, der kan udnyttes i mit miljø, og hvor er det rent faktisk, jeg kan bruge de her sårbarheder til at komme ind. Så i det her tilfælde, der har jeg en blob storage, der er miskonfigureret. Den er publicly exposed og tilgængelig for internettet. Og der er faktisk tre attack paths hen til den. Så her er det meget lettere at se. det er de her ressourcer, jeg har, som er sårbare over for indkring. Men jeg kan også selv gå ind og begynde at tagge det. Så der kan man gå ind simpelthen og sige, jeg har nogle yderst kritiske ressourcer, som jeg ønsker, skal vægte højere. Og så bliver det vægtet højere end i systemet. Så jeg ligesom løbende kan holde øje med, det er her, jeg skal sætte ind. Hvis jeg patcher de her CV'er på de her tre maskiner, jamen så er den her super vigtige ressource for mig, der kører hele mit forretningssystem, den er nu beskyttet, fordi nu er der ikke længere nogen attack paths hen mod den. Så i stedet for, som sagt, vi skal sidde og gætte os til, hvad vi skal patche først, så kan vi nu begynde at få en fuld indsigt fra Microsoft, der præger os i den retning, vi skal gå. Det her er også kun et værktøj, der kommer til at blive mere og mere udbygget. som jeg også viste på sliden her, der er mulighed for at connecte eksterne sårbarhedsscannere. Så hvis man er en virksomhed, der siger, vi kører, lad os sige, Defender for Endpoint på vores klienter, men vi har noget andet, der håndterer sårbarheder i servermiljøet, så har vi mulighed for at integrere det hele ind. Så vi får et samlet assetliste, og vi får et samlet overblik over alle de killchains, der måtte være i vores miljø. alle de attackpass, vi skal ind og lukke. Alle de sårbarheder, der giver mest mening at kigge på før. Og så, uden at sige for meget, så kan vi også nævne, at sådan noget som Apache CV'er er nok ikke super interessant, når 2025 er gået, så er der nok smartere måder at gøre det på, så har jeg heller ikke lovet for meget. Eller sagt for meget. Hvis vi så vender øjnene lidt over på den anden side af den her pre-reach, post-reach, sådan noget af det, som vi kommer til at se meget mere i 2025, det er integrationen af LLM'er ind i alle Microsoft detection metoder. Det er sådan i dag, går du ind i dine safe attachments, safe links, ind i forskellige defender detection regler, så er det algoritmer, der er bygget til at fange et helt specifikt scenario, baseret på en angrebsmetode. Der er min forventning, at LLM'er kommer til at tage over. Microsoft har sådan set også været ud af at sige det, at de kommer til at integrere flere og flere LLM'er, så vi ikke har en per scenario algoritme, men vi har simpelthen algoritmer, der kan kigge meget mere på tværs. og som også kan begynde at opdage sådan noget som AI-genereret content. Der var blandt andet for nylig, udgav Microsoft deres digital forensics for 2024. Det er også her, vores screenshots er taget fra. Og sådan noget som Teams-angreb, er også noget, vi ser en stor stigning i. Altså simpelthen, hvor man har impersonations igennem noget Teams-chat. Et eksempel, de kom med, det var en hacker, der fik fat i en mailadresse på en bruger. Så sejner de brugerne op til et hav af forskellige nyhedsbreve. Og når brugernes mailbox så bliver spammed med nyhedsbreve, jamen så skriver de lige, og så har de lavet en tenant, der lyder lidt ligesom din egen organisations-tenent. Hej, jeg kommer fra Support. Jeg kan se, at du har et problem med din mailbox. Du modtager en hel masse mails. Skal vi ikke lige gøre noget ved det? Og så på den måde får man ligesom fishet brugeren ved at logge med og klikke på nogle links. Så alt det her med at kunne opdage nogle udgiver sig for at være nogen, de ikke er, enten fordi det lyder lidt som, eller at man bruger noget AI til at generere noget content, jamen det kommer til at fylde rigtig meget. Og der kommer Microsoft til at lave rigtig, rigtig mange opdateringer og på den måde kan detekte de her typer af angreb. Så det er også helt klart noget, vi skal holde øje med. Og det er sådan noget, der kommer ind løbende. Det er ikke noget, der kræver den store tekniske opsætning. eller noget, man som sådan skal holde øje med. Man vil bare opdage, at de her produkter, de bliver mere og mere modne, og de fanger flere og flere af de her mere avancerede typer. Kigger vi mere over i sådan noget, som Defender, Sentinel, jamen som vi også kan se på slide'en her, så er Microsoft i dag egentlig markedsledende på 1R-siden. så her skal de selvfølgelig beholde den plads. Lidt ligesom vi var inde på før. Det kommer de til at gøre ved at bygge mere og mere AI ind i deres detection-algoritmer. Smartere måder at bruge deres graph på. Microsoft kommer til simpelthen at mappe hele jeres organisation. Og det kan man så både bruge i de her attack paths, men også i detection-regler. Og så kan man nok også, igen uden at sige for meget, forvente en langt, langt dybere integration af AI, end vi har i dag. Jeg ved, at nogen bruger Security Copilot. Den er rigtig fin til at opsummere incidents, analysere scripts, men hvad nu hvis vi rent faktisk skulle få den til at lave nogle opgaver? Lidt ligesom vi kender fra Copilot Agenda. Igen, så har vi ikke sagt for meget, men det kunne da være en fed ting, hvis man kunne lave nogle agenter, der kunne resolve nogle incidents, skrive til en bruger, at det her er dig, så fremdeles. Det kunne jo være, at det også var på vej. Så det var et hurtigt kig ind i fokuspunkterne for 2025. Der er rigtig meget spændende på vej. Hvis I ikke i dag bruger Posture Management eller Exposure Management, så vil jeg helt klart anbefale at gå den vej, så længe man har licenserne selvfølgelig, kom væk fra Secure Score, kom over i Exposure Management, begynd at gå i gang med de her initiativer, få mappet jeres kritiske ressourcer ind i de her attack paths, fordi det er et værktøj, der kommer til at overtage mere og mere og mere fra de andre værktøjer, vi har været vant til at arbejde med. Weaknesses, vulnerabilities, recommendations i Defender, i Secure Score. det kommer vi ikke til at bruge så meget kraft på længere. Det bliver inde i det nye modul. Sidder man så derude og tænker, jamen det er rigtig fint, vi er måske gået lidt i gang med Microsoft Defender produkterne, men ønsker at få lidt mere information omkring, hvordan vi så kan tage de her nye produkter i brug, så har vi fra Microsoft side mulighed for at køre det, der hedder et threat protection engagement. Så er man en virksomhed, der ønsker at komme i gang, eller ønsker at udvide sin brug af Defender, så kan Microsoft i de fleste tilfælde gå ind og hjælpe med at sponsorere sådan en workshop forløb, hvor vi kan komme ud og hjælpe jer rigtig godt i gang med de her Defender produkter. Er man også en virksomhed, der ikke bruger Defender i dag, men gerne vil vide, hvordan det måske kunne erstatte det, man havde, eller var nysgerrig på, hvad det kunne, jamen så er der også trial licensor med, så det er heller ikke en stopper for, at vi kan komme ind og kigge ind i sådan en forløb. Og prøv lige at give et overblik over, hvad sådan et forløb kunne indbære, jamen så går vi selvfølgelig ind og kigger på, hvad er det for nogle trusler, jeres miljøer bliver udsat for, hvad kan vi finde af sårbarheder, og så får I en rigtig fin rapport i enden, hvor vi så definerer, jamen det er de her typiske scenarier, vi ser I kigger ind i, her er der nogle kontroller, I kan gå ind og introducere, eller der mangler måske noget hærtning, det kan være, der mangler nogle af jeres særregler, så der kommer vi simpelthen ind og hjælper jer med at få defineret, hvad de her nækste steps kunne være. Vi går ind og kigger på sådan noget som Defender, både i forhold til Endpoints, Identity, Office, vi går ind og kigger i LoudApps, hvis man ønsker det, samt at man også kan få en introduktion til Copilot for Security, så er man igen nysgerrig på, hvordan fungerer hele det her Copilot for Security, så kan man faktisk også få adgang til det, som del af sådan en workshop her, hvor vi kan gå ind og vise, hvordan det fungerer. Som jeg var inde på før, en stor del af det her, det er at få styr på trusler, sårbarheder, hvordan kan vi bruge de her nye Posture Management og Exposure Management værktøjer, der får man alle licenserne i de her forløb, så man kan komme rigtig godt i gang, og få den her indsigt i, hvad er mine kritiske ressourcer, er de beskyttet nok, er der nogle knapper, jeg skal have trykket på, hvad kan jeg rent faktisk gøre, for ligesom at få hærten af mit miljø, så jeg bliver endnu bedre på den her pre-breach side, så jeg forhåbentlig aldrig kommer over i post-breachen. Vi kan gå ind og kigge lidt på Copilot for Security, så kører jeg nogle forskellige scenarier op imod jeres miljø, vise jer præcis, hvordan værktøjet virker. Og så som jeg var inde på, i sidste ende, jamen der får man en rigtig fin præsentation, med findings, hvad er det vi har været i stand til at finde, kan vi komme med nogle anbefalinger, hvad er det I skal ind og deploy, skal der købes nogle licenser, for at man kan opnå det man ønsker, og så får man en rigtig fin rapport med det. Hvis det lyder interessant, og I sidder derude og tænker, ja, det der Defender, det vil vi gerne gøre endnu bedre, eller det vil vi gerne i gang med, vi vil gerne sammenholde det med vores eksisterende, så ræk endelig ud til os account manager, og så ser vi om det ikke er et forløb, vi kan fortere. Det var hvad jeg havde for den her gang, årets første broadcast, og vi ses igen til februar. Ha' det godt.