Corelight fornisce analisi di file statici con l’integrazione YARA

08/01/2025

I file dannosi continuano a rappresentare una minaccia significativa per le organizzazioni; SonicWall ha segnalato oltre sei miliardi di attacchi malware nel 2023. Per aiutare le organizzazioni a prepararsi e a restare al passo con queste minacce, stiamo introducendo un’integrazione con YARA che offre un livello di ispezione più approfondito per i file nelle reti aziendali, aiutando al contempo i team di sicurezza a consolidare il loro set di strumenti nel processo.

L’idea per questa integrazione è nata quando un cliente Corelight ci ha detto che voleva allontanarsi dal suo attuale strumento di analisi dei file e consolidare le capacità richieste all’interno dei sensori Corelight. La nostra successiva ha confermato il valore dell’analisi dei file sulla rete. Fornendo capacità di analisi dei file statiche basate su YARA tramite i nostri sensori Corelight, aiuteremo i nostri clienti a migliorare i loro tassi di rilevamento .

Che cosa è YARA?

YARA è uno strumento di analisi dei file open source che analizza modelli binari, comportamenti e altre caratteristiche. I cacciatori di minacce possono creare descrizioni di famiglie di malware, le regole YARA , e attivare avvisi quando i file corrispondono a tali caratteristiche. Le regole YARA esaminano il contenuto dei file, non solo gli hash, rendendoli più resilienti alle modifiche apportate dagli autori di malware nel tentativo di eludere i meccanismi di rilevamento basati su hash. Le regole YARA possono essere caricate su un sensore Corelight e applicate ai file osservati nel traffico di rete.

Radici open source

Simile a Zeek® e Suricata® , due elementi fondamentali della nostra soluzione Open NDR , YARA è una tecnologia open source che si appoggia a un’ampia comunità di ricerca che crea e condivide regole nel tentativo di aiutare a proteggere le organizzazioni dalle minacce informatiche. YARA integra perfettamente le nostre soluzioni e si allinea con la nostra filosofia di base e la strategia open source.

Con YARA, i clienti Corelight saranno in grado di aumentare i tassi di rilevamento ottenendo visibilità nei file e la capacità di ispezionare il contenuto dei file per minacce note su larga scala. Integrato con prove aggiuntive che Corelight fornisce, inclusi i log di Zeek e Suricata, i team di sicurezza ottengono una migliore visibilità dell’attività all’interno della loro rete e possono ridurre i falsi positivi .

Una capacità unica tra i fornitori NDR, la piattaforma Corelight Open NDR e l’integrazione YARA aiutano i team di sicurezza:

  1. Affronta nuove minacce. YARA è flessibile quando si tratta di creare regole. Sebbene esistano regole prontamente disponibili dalla comunità open source, le organizzazioni possono anche creare regole YARA personalizzate in base alle esigenze di sicurezza della propria organizzazione. Se un cacciatore di minacce sa cosa vuole cercare, può cercare una regola esistente o crearne una propria per rilevare minacce emergenti e andare dietro ai vettori di attacco per vedere se si trovano nella rete della propria organizzazione.
  2. Strumenti di consolidamento : numerose organizzazioni di sicurezza eseguono componenti legacy di analisi dei file. Tuttavia, molti di questi strumenti sono scatole nere, che non offrono visibilità sul motivo per cui i file vengono contrassegnati perché il software è proprietario. Corelight integra l’analisi statica dei file sui suoi sensori, eliminando la necessità di software aggiuntivo che scansiona i file per individuare pattern associati al malware. E poiché le regole sono create dai cacciatori di minacce, Corelight offre visibilità completa sulle rilevazioni attivate.

 

 

Quindi, come funziona?

  1. Seleziona i tipi di file. Una volta abilitato, puoi determinare quali file vuoi che le regole YARA analizzino. Puoi scegliere tra diversi tipi MIME da ispezionare, come Office Docs o PDF.
  2. Definisci le regole. Le regole possono essere caricate e gestite tramite Fleet Manager. In Fleet Manager , puoi caricare un file di testo normale per definire la regola, inclusi il nome della regola, stringhe, condizioni e metadati. Puoi anche modificare o personalizzare la regola.
  3. Scansione. La regola analizzerà i file osservati nel traffico di rete e creerà un registro di notifica quando c’è una corrispondenza di file. Queste regole possono essere inviate come avvisi a Corelight Investigator ( in arrivo nel primo trimestre ), una soluzione XDR o SIEM per la risposta.

La piattaforma Corelight Open NDR e YARA

Corelight trasforma l’attività di rete e cloud in prove che i team di sicurezza utilizzano per cercare in modo proattivo le minacce, accelerare la risposta agli incidenti, ottenere una visibilità completa della rete e creare analisi potenti. La piattaforma Corelight Open NDR combina rilevamenti di rete dinamici, AI , rilevamento delle intrusioni (IDS), monitoraggio della sicurezza di rete (NSM) e cattura dei pacchetti (PCAP) in un unico strumento di sicurezza basato sulle tecnologie proprietarie e open source Zeek e Suricata. 

L’integrazione della piattaforma Corelight Open NDR con YARA consente ai team di sicurezza di creare regole YARA per il rilevamento basato su modelli che analizzano rapidamente grandi quantità di file per facilitare l’identificazione del malware, la ricerca proattiva delle minacce tramite IoC e l’analisi automatizzata del malware, aiutando i team di sicurezza a rimanere al passo con le minacce diffuse per le loro organizzazioni.

Per saperne di più sui vantaggi di questa integrazione, leggi il nostro briefing sulla soluzione .

PUBBLICATO DA:<br>Fabrizio Bressani
PUBBLICATO DA:
Fabrizio Bressani
Managing Director, DotForce

ARTICOLI CORRELATI

L’ascesa degli attacchi deepfake

L’ascesa degli attacchi deepfake

I deepfake rappresentano un rischio serio per le aziende. Scopri come funzionano, quali sono le minacce che rappresentano e cosa puoi fare per proteggerti. I deepfake stanno diventando parte integrante della cultura della disinformazione. L'ascesa dei deepfake sta...