TOPProaktivní kybernetická obrana: Jak Alina Gaifulina snížila míru falešných poplachů o 48...

Proaktivní kybernetická obrana: Jak Alina Gaifulina snížila míru falešných poplachů o 48 %

Navzdory neustálým vylepšením systémů kybernetické bezpečnosti je účinnost týmů SOC často nedostatečná. Specialista na kybernetické fúzní centrum a reakci na incidenty v globální poradenské společnosti sdílí své poznatky o zavádění pokročilých standardů monitorování, které pomáhají chránit podniky.

Počet výstrah před hrozbami roste, ale většina z nich jsou falešné poplachy, které analytiky zahlcují a zakrývají skutečná rizika. Podle studie Ponemon Institute, analytici nyní tráví čtvrtinu svého pracovního času kontrolou falešných výstrah, zatímco zpráva Verizon Data Breach Investigations Report ukazuje, že v 74 % případů narušení bezpečnosti systémy generovaly varování, která byla kvůli přetížení analytiků ignorována. Alina Gaifulina, expertka na kybernetickou bezpečnost, se domnívá, že k řešení tohoto problému jsou nezbytné nové proaktivní přístupy k bezpečnosti. Metody, které zavedla v SOC významné finanční instituce, snížily míru falešných poplachů o 48 % a přinesly roční úspory ve výši přibližně 200 000 EUR na smlouvách o poskytování služeb dodavatelů. Dnes, jako manažerka Cyber Fusion Center a Incident Response v jedné z velkých poradenských společností v oblasti kybernetické bezpečnosti, Alina Gaifulina zavádí pro klienty společnosti protokoly pro proaktivní vyhledávání hrozeb. Podívejme se, jak přední odborníci na kybernetickou bezpečnost transformují činnost svých týmů, proč je zde důležitý vědecký přístup a jaké výhody přináší proaktivní obrana podnikům.

Obranný tým a útočný tým

Standardní metodou pro testování spolehlivosti kybernetické obrany v moderních společnostech je penetrační testování: jeden tým simuluje útok, zatímco druhý se brání. Červený tým identifikuje zranitelná místa, simuluje útok a po dokončení předá zprávu modrému týmu – specialistům na informační bezpečnost. Tímto způsobem červený tým testuje připravenost modrého týmu bránit se kybernetickým útokům. Problémem je, že týmy pracují izolovaně: útočící strana nechápe, proč obrana selhala, a bránící strana nevidí, jak přesně došlo k narušení bezpečnostního systému.

Alina Gaifulina se s tímto problémem setkala, když nastoupila na pozici analytičky kybernetické bezpečnosti ve švýcarsko-francouzské personální firmě, která patří k největším poskytovatelům personálních služeb na světě. Každý kybernetický incident, na jehož řešení se mladá specialistka podílela, odhalil systémové nedostatky – absence protokolů pro obranu proti konkrétním typům útoků, nutnost jednat intuitivně a riziko ztráty kriticky důležitých informací.

V reakci na to Alina Gaifulina systematizovala nashromážděné zkušenosti v oblasti reakce na incidenty a vytvořila operační příručky – podrobné pokyny, které analytikům pomáhají jednat rychle a přesně.

„Mezi ně patřily postupy pro monitorování úniků přihlašovacích údajů na dark webu, reakce na zero-day zranitelnosti, řešení únosů domén a reakce na útoky na aktivní domény a algoritmus opatření pro ztracená firemní zařízení s nasazením šifrování BitLocker,“ uvádí expert.

Díky tomuto přístupu se Alině Gaifulině podařilo zajistit stabilitu společnosti během několika závažných kybernetických incidentů, aniž by byla přerušena činnost společnosti.

Při vytváření mechanismu pro proaktivní ověřování účinnosti stávajících procesů dospěla Alina Gaifulina k závěru, že stabilní obrana je možná pouze v případě neustálé zpětné vazby mezi útočící a bránící stranou. Specialistka tento koncept nastínila v článku publikovaném v časopise The American Journal of Applied Sciences, kde představila model Purple Team – formát nepřetržité interakce mezi Red Teamem a Blue Teamem. Při tomto přístupu obě strany společně plánují testovací scénáře, sledují účinnost detekčních systémů v reálném čase a analyzují výsledky.

Vzhledem k současné úrovni kybernetických hrozeb je zásadní naučit týmy SOC porozumět myšlení hackerů a rozpoznat známky narušení bezpečnosti i v případě, že monitorovací systémy nehlásí žádné problémy. Tento přístup, který ve svém vědeckém výzkumu potvrdila Alina Gaifulina a který je uplatňován v praxi, umožňuje neustálé zlepšování bezpečnostních systémů a identifikaci zranitelných míst dříve, než je útočníci mohou zneužít.

Tento důraz na propojení výzkumu, praxe a operační spolupráce se odráží také v jejím nedávném přijetí do profesního sdružení Hakaton Raptors, které sdružuje odborníky v oblasti kybernetické bezpečnosti zabývající se aplikovanými obrannými strategiemi a simulací reálných hrozeb.

Maximalizace přesnosti systémů detekce zranitelnosti

Služby v oblasti kybernetické bezpečnosti fungují v paradoxních podmínkách: čím více dat monitorovací systémy shromažďují, tím obtížnější je odhalit stopy skutečných útoků. Značná část generovaných výstrah se ukazuje jako falešně pozitivní. Alina Gaifulina vyvinula řešení tohoto problému založené na optimalizaci procesů a implementaci hybridních detekčních metod.

Této výzvě čelila odbornice, když nastoupila na pozici vedoucí SOC ve významné finanční instituci, jedné z největších burzovních skupin na světě. V době, kdy Alina Gaifulina vedla oddělení kybernetické bezpečnosti společnosti, museli její zaměstnanci zpracovávat téměř 200 výstrah denně, z nichž většina se ukázala jako falešné signály. Mezitím se požadavky na úpravu detekčních pravidel ztrácely v obecné frontě úkolů a falešné výstrahy se opakovaly.

Nová vedoucí zásadně změnila pracovní postupy zavedením systému správy úkolů DevOps s jasnými prioritami a odpovědnými vykonavateli. Navíc navázala spolupráci s týmem platformy SOAR za účelem automatizace postupů a vytvořila systém kontroly kvality s metrikami v reálném čase.

Na základě opatření Aliny Gaifuliny se během šesti měsíců snížila hranice denních upozornění z 200 na 100, což představuje celkové snížení o 48 %. Analytici tak získali možnost soustředit se na hloubkovou analýzu skutečně podezřelých aktivit. Výsledkem bylo, že uvedená finanční instituce dosáhla roční úspory na smlouvách s poskytovateli služeb ve výši přibližně 200 000 EUR.

Při práci na optimalizaci se Alina Gaifulina zabývala otázkou, proč dochází k falešným poplachům, a dospěla k závěru, že útočníci používají techniky, které nejsou obsaženy ve známých databázích podpisů hrozeb. Odbornice se tomuto problému věnovala ve vědecké studii, která byla v roce 2023 publikována v Universal Library of Innovative Research and Studies (Univerzální knihovna inovativního výzkumu a studií), ve které analyzovala důvody neúčinnosti tradičních metod založených na podpisech.

„V této práci navrhuji vícevrstvý model detekce hrozeb, který kombinuje strojové učení pro detekci anomálií a taxonomii MITRE ATT&CK pro mapování událostí na známé taktiky protivníka,“ vysvětluje Alina Gaifulina.

Hybridní přístup navržený výzkumníkem je výrazně účinnější než tradiční metody: algoritmy upřednostňují podezřelé události, zatímco taxonomie pomáhá je kontextualizovat a poskytuje analytikům jasný kontext pro vyšetřování.

Aby byly týmy SOC maximálně efektivní, musí být schopny rozlišit skutečné hrozby v datovém toku a vybudovat obranu na základě pochopení logiky útoku, nikoli pouze na základě formálních signálů. Alina Gaifulina tento přístup zavedla do provozních činností, čímž dosáhla snížení počtu falešných poplachů a zajistila společnosti ekonomické výhody. Vědecký výzkum, který tato odbornice provádí, umožňuje tuto pozitivní zkušenost systematizovat a aplikovat na jiné týmy.

Nastavení vyhledávání indikátorů kompromitace

I optimálně nakonfigurované monitorovací systémy obvykle fungují na reaktivním principu, kdy čekají na detekci podezřelé aktivity a vygenerování výstrahy. Mezitím skupiny zabývající se pokročilými trvalými hrozbami používají techniky, které jim umožňují zůstat neodhaleny. Ve své současné práci Alina Gaifulina implementuje lov hrozeb – přístup, při kterém analytici záměrně hledají indikátory kompromitace, aniž by čekali na automatické výstrahy.

Od června 2025 zastává specialistka pozici manažerky Cyber Fusion Center and Incident Response ve velké americké poradenské společnosti, která spolupracuje s předními světovými společnostmi a pomáhá jim řešit kritické výzvy v oblasti financí, technologií a podnikání. Alina Gaifulina vede tým odpovědný za reakci na kybernetické útoky v regionu EMEA.

Aby zajistila strukturovanost a efektivitu činnosti svého týmu, vypracovala specialistka jasný protokol. Analytici pod jejím vedením formulují hypotézy na základě informací o hrozbách týkajících se aktuálních kampaní, ověřují je na základě údajů o klientech a dokumentují výsledky.

„Pokud se hypotéza potvrdí a je zjištěna skutečná hrozba, je zahájen proces reakce na incident,“ vysvětluje Alina Gaifulina. „Pokud ne, výsledky se i tak zaznamenají: v takovém případě potvrzují, že konkrétní technika útoku nebyla v dané infrastruktuře použita.“

Vedoucí SOC pro region EMEA také zavedla systém pro sledování práce analytiků během směn. Každá ověřená hypotéza je zdokumentována s popisem toho, jaká data byla analyzována, jaké dotazy byly použity a jaké závěry byly vyvozeny. To pomáhá vytvořit znalostní bázi, kterou mohou ostatní analytici využít při ověřování podobných hypotéz.

Tato praxe tvořila základ vědeckého článku publikovaného v časopise „Innovative Science“, ve kterém specialistka analyzuje omezení klasického reaktivního modelu SOC a zdůvodňuje přístup, který uplatňuje v praxi. Úspěšné vyhledávání hrozeb, píše Alina Gaifulina ve svém výzkumu, závisí na třech složkách: kvalitních datech (kompletní telemetrie z EDR, NDR, protokoly operačního systému), kompetentním personálu (specialisté s hlubokým porozuměním taktice protivníka) a vhodných nástrojích (platformy pro práci s velkými objemy dat, jako je ELK stack).

Zkušenosti Aliny Gaifuliny dokládají zásadní proměnu, ke které dnes dochází díky předním odborníkům na kybernetickou bezpečnost – od reaktivního modelu, který pouze reaguje na známé útoky, k proaktivnímu modelu, který neustále vyhledává indikátory ohrožení. Praktické činnosti této odbornice, od snižování počtu falešných poplachů po zavádění proaktivních protokolů pro vyhledávání hrozeb, přinášejí měřitelné výsledky pro podniky klientů. Vědecký výzkum pomáhá systematizovat zkušenosti a vytvářet metodiky, které mohou aplikovat další odborníci v oboru. Tato kombinace praxe a teorie vytváří nové standardy obrany, které umožňují mezinárodním podnikům přizpůsobit se neustále se měnící situaci v oblasti kybernetických hrozeb.

Reklama

Doporučujeme

Claude Code nově umí stavět a testovat aplikace pro iPhone v simulátoru

Anthropic rozšířil možnosti Claude Code pro macOS o přímou práci s iOS Simulator. Novinka v beta verzi umožňuje AI nejen aplikace sestavit a spustit, ale také je sama ovládat, kontrolovat a průběžně upravovat. Funkce cílí na vývojáře, kteří pracují lokálně na Macu s nainstalovaným Xcode.

Samsung ukázal funkce chytrých brýlí a míří proti Metě

Samsung představil další podrobnosti o svých chytrých brýlích, které uvede na trh letos na podzim. Novinka nabídne fotoaparát, umělou inteligenci Gemini, otevřené reproduktory i podporu ovládání gesty. Firma vstupuje do segmentu, kde dnes jasně dominuje Meta, ale sama zatím očekává, že půjde spíše o okrajovou kategorii.

Microsoft přináší hry z původního Xboxu na počítače s Windows

Microsoft rozšiřuje svou dlouholetou podporu zpětné kompatibility i na počítače s Windows. První čtveřice her z původního Xboxu si nyní zahrají také majitelé PC a přenosných zařízení s Windows 11. Firma tím navazuje na snahu zachovat starší herní knihovnu a postupně ji zpřístupnit mimo konzole. Současně slibuje další tituly i nové funkce včetně achievementů.

Instagram umožní měnit hudbu i u starších příspěvků

Instagram přidal funkci, která umožňuje změnit hudbu u už zveřejněných příspěvků a carouselů. Tvůrci už kvůli nové skladbě nemusí příspěvek mazat ani přicházet o nasbírané lajky, komentáře nebo dosah. Novinka zároveň rozšiřuje možnosti úprav obsahu i po jeho zveřejnění.

Light Flip chce nabídnout únik od AI i sociálních sítí

Společnost Light představila svůj první vyklápěcí telefon, který sází na co nejjednodušší používání. Novinka nabízí jen základní funkce, vynechává sociální sítě, obchod s aplikacemi i integrované AI nástroje. Výrobce věří, že právě omezení funkcí pomůže lidem trávit s telefonem méně času.

Garmin uvede chytrý náramek Cirqa bez displeje

Garmin rozšiřuje nabídku nositelné elektroniky o svůj první chytrý náramek bez displeje. Novinka s názvem Cirqa Smart Band míří na uživatele, kteří chtějí sledovat zdravotní a sportovní data, ale nechtějí být neustále rozptylováni obrazovkou. Zařízení lze nosit na zápěstí i na paži a výrobce slibuje dlouhou výdrž baterie i přístup k většině funkcí bez povinného předplatného.

WhatsApp pro Mac dostává nový vzhled Liquid Glass i lepší ochranu zamčených chatů

WhatsApp začal postupně nasazovat přepracovanou verzi své aplikace pro macOS s designem Liquid Glass. Vedle nového vzhledu přináší také důležité změny v ovládání a soukromí. Zamčené konverzace nově vyžadují ověření, přibyla samostatná sekce pro Komunity a rozhraní se sjednotilo s verzemi pro iPhone a iPad.

Apple vydal čtvrté vývojářské bety iOS 27, iPadOS 27 a macOS Golden Gate

Apple pokračuje v pravidelném tempu vývoje nových operačních systémů. Společnost uvolnila čtvrté vývojářské bety iOS 27, iPadOS 27 a macOS Golden Gate. Nové testovací verze přicházejí dva týdny po předchozím vydání a naznačují, že firma se soustředí na ladění funkcí i celkové stability před podzimním uvedením finálních verzí.

Unikly téměř všechny detaily o Samsung Galaxy Watch 9 a Watch Ultra 2

Jen dva dny před akcí Galaxy Unpacked unikly marketingové materiály k novým chytrým hodinkám Samsung. Prozrazují podobu obou modelů, jejich barevné varianty i hlavní technické novinky. Největší změny míří na Galaxy Watch Ultra 2, které mají nabídnout větší baterii, jasnější displej i tenčí konstrukci.

Lidé hledají způsoby, jak zabránit AI přepisům hovorů

Automatické přepisy schůzek a dalších rozhovorů se rychle stávají běžnou součástí pracovního i osobního života. Vedle pohodlí ale přibývá také odpor části uživatelů, kteří nechtějí, aby umělá inteligence zaznamenávala každé jejich slovo. Stále častěji se navíc objevuje otázka, zda někdo obrovské množství vytvořených souhrnů skutečně čte.

AppleCare One získává po zdražení AppleCare+ ještě větší výhodu

Apple mírně zvýšil ceny samostatného předplatného AppleCare+ pro Macy a iPady. Cena balíčku AppleCare One ale zůstává stejná. Pro uživatele s více zařízeními se tak společné předplatné vyplatí ještě více než dříve a rozdíl je nejvýraznější u dražších modelů.

Google rozšířil AI Mode o propojení s dalšími aplikacemi

Google dál rozšiřuje možnosti AI Mode, své konverzační vyhledávací služby. Nově dokáže spolupracovat s vybranými aplikacemi třetích stran i s dalšími službami Googlu. Uživatelé tak mohou vytvářet nákupní seznamy, připravovat playlisty nebo plánovat události, aniž by museli mezi aplikacemi přepínat.

PlayStation odkládá uvedení ovladače FlexStrike

Fanoušci bojových her si na nový bezdrátový ovladač FlexStrike od PlayStation budou muset počkat déle. Sony krátce před plánovaným uvedením oznámilo odklad kvůli problémům ve výrobě. Nový termín zatím nestanovilo, slibuje ale další informace v nejbližší době.

Microsoft přehlížel chybu v Secure Boot déle než deset let

Výzkumníci z bezpečnostní společnosti ESET objevili skupinu starých UEFI zavaděčů, které Microsoft podepsal a dlouhá léta je ponechal důvěryhodné. Útočníci díky nim mohli obejít ochranu Secure Boot a otevřít cestu škodlivému kódu, který se usadí hluboko v systému. Microsoft už část problému opravil, odborníci ale upozorňují, že pátrání zdaleka nekončí.

OpenAI chystá chytrý reproduktor bez displeje

OpenAI podle dostupných informací připravuje svůj první hardwarový produkt. Půjde o přenosné zařízení bez displeje, které propojí schopnosti ChatGPT s funkcemi chytré domácnosti. Novinka má fungovat jako osobní AI společník, postupně se učit z návyků svého majitele a nabídnout mnohem osobnější komunikaci než dnešní chytré reproduktory.
Reklama
Reklama
Reklama
Reklama