新的网络威胁需要采用新的应对方法
DDI 加强安全状态以实现未来转型
控制室中的操作员,配有耳机和显示器

您好!我们正在测试一种新的报告工具。您能否点击下面的链接,运行几个样本报告?我们应该让它在我们的 SSO 上运行,因此如果它要求输入密码,只需使用您的网络密码即可。请告知我您对该工具的看法。

是合法的电子邮件还是有针对性的网络钓鱼尝试?这是无数企业和员工每天面临的问题,随着这些攻击之间的差别变得更细小,辨别差异变得更具挑战性。

约 40% 的网络攻击是通过网络钓鱼开始的

事实上,IBM 在 2021 年观察到,网络钓鱼尝试已成为最常见的威胁媒介,成为大约 40% 攻击的起点。当犯罪分子和诈骗者添加相应的电话(语音钓鱼或语音网络钓鱼)时,这种尝试取得成功的可能性会增加三倍。同样,勒索软件攻击已成为主要的网络威胁,占攻击总数的 21%。

甚至更传统的行业也面临着网络威胁的增加,特别是当这些企业开始探索数字化转型如何提供明显的竞争优势时。IBM 研究院表示,制造业取代金融服务业,成为 2021 年遭受攻击最多的行业,占该行业当年修复的攻击总数的 23.2%。

制造业:2021 年受攻击最严重的行业

因此,随着 AI 和混合云在生产车间的使用变得越来越普遍,并且分析驱动的决策要求实时转移到工作流程,黑客和其他非法行为者正在寻找目标丰富的新环境。

“黑客只需一次成功尝试,就能为您的公司带来损害,”Doosan Group 执行副总裁兼企业数字战略负责人兼 Doosan Digital Innovation (DDI)(主要向 Doosan Group 提供 IT 和 DT 产品/服务)首席运营官 (COO) Robert Oh 指出,“或者,甚至只是员工的一项非恶意行为,比如点击他们不应该点击的链接。后门一旦打开并且黑客进入了内部,大多数公司在超过一个月的时间里都不知道自己已受到损害。这正是黑客执行损害行为的好时机。”

部署速度更快

 

在项目启动后的不到 1 年内设想并部署集成的全球安全基础架构

缩短响应时间

 

使用 SOAR 加速威胁反应,将响应时间缩短约 85%

借助 IBM,我们现在可以 24 小时实时准确地了解世界。 Robert Oh Doosan Group 执行副总裁兼企业数字战略负责人 Doosan Digital Innovation 首席运营官
改变文化

2021 年初,Oh 在担任 Doosan Group 执行副总裁兼企业数字战略负责人的同时,还被任命为 DDI 首席运营官。通过这次任命,他思考了不断变化的安全形势以及如何解决这一问题,他认为有效、全面的网络安全计划应该成为执行任何数字化转型工作的基础。幸运的是,在他的新职位上,他不仅负责领导 DDI 的数字化转型之旅,还负责引领全球 Doosan Group 的数字化转型之旅。

“我向我们的高管团队提到的第一件事就是保护我们在数字化转型中的投资的重要性,”Oh 回忆道,“正如您可能想象的那样,需要一些说服力才能让他们同意加强我们的状态。人们常常认为安全是理所当然的 — 没有发生任何不好的事情,所以也不会发生任何不好的事情。但我的重点是向他们证明,安全是我们未来取得成功的关键的基本推动因素。这不是伴随我们转型而存在的东西,而是转型的基础。”

特别是,Oh 希望将 Doosan Group 转向更积极主动、更具全球意识的安全状态。此前,该公司的安全工作是从业务部门或区域层面进行管理的,这使得安全团队之间的协作效率有些低下。

“在整个 Doosan Group,我们在全球超过 40 个国家/地区开展业务,”Oh 补充道,“在这种全球规模下,您并没有时间让员工达成一致。他们已经需要通过政策、流程和积极的技术推动因素来达成一致。

他继续说道:“对于我们基于安全保护管理的每个可能端点,我希望确保全球安全团队中的每个人都能看到其相同、统一的视图。这意味着我们需要建立我们的边界,我们需要建立全球性、可操作和实时的可视性。”

放眼全球,保护本地

Oh 承认,在 40 个国家/地区实现安全政策的标准化和集中化并不是一项简单的任务。“一开始,我告诉我的团队,他们即将经历一生难忘的冒险,”他回忆道,“我们很少有转型机会来影响全球工作方式,但我知道,有了正确的支持,我们可以让这次冒险变得更加可预测。我们找到了 IBM 的支持。”

第一步,远程 IBM Security X-Force 团队评估并确定 DDI 既定流程中可以提高可视性的领域。然后,客户的安全人员与现场 IBM Security X-Force 咨询团队协调,对该集团的全球网络进行更深入的成熟度分析。借助这些信息,联合团队收集了各种建议,这些建议将有助于进一步强化安全系统并促进符合行业公认最佳实践的全球治理。

作为这项工作的一部分,DDI 和 IBM 团队确定并制定在安全基础架构中工作的 Doosan 员工的适当角色和职责。同样,联合团队参与这种新安全状态的容量规划,同时确定有助于加强保护工作的其他用例和事件响应运行手册选项。

DDI 和 IBM 联合团队还确定,通过将区域安全运营中心 (SOC) 整合为统一的全球 SOC,可以更好地为 Doosan Group 提供服务。通过更紧密集成和标准化的监督策略,该团队可以建立通用的绩效指标,并更轻松地跨站点和地域进行协调。

DDI 对这次评估充满信心,因此推进了建议的安全改进措施。新的全球 SOC 由 IBM Security X-Force 团队监督,在“追逐太阳”模型下提供全天候监控和保护。在每个 24 小时期间,Doosan 全球基础架构的安全责任由三个 IBM 站点之间轮流负责,从而将托管检测和响应 (MDR) 支持与一天中任何时候最活跃的区域对应。

此外,DDI 借助全球 SOC 解决方案能够持续接触 IBM 行业专家和安全咨询支持以及最新的全球威胁情报。通过利用这个定期更新的知识库,DDI 和 Doosan Group 可以更好地防御最新的威胁媒介,包括专门针对制造业的威胁媒介。

为了控制全球 SOC 的运行,DDI 与 IBM 合作更新其核心安全基础架构。通过部署 Cybereason EDR 来监督端点检测和响应 (EDR),该团队加强了公司的主动安全事件和事件管理 (SIEM) 工作。EDR 软件可以快速识别、应对和修复潜在威胁。此外,IBM 还集成了 IBM Security QRadar SOAR 技术,该技术由 IBM Cloud Pak for Security 提供,利用该开放式平台与 Cybereason EDR 解决方案的优势,旨在提供基于 AI 的自动化,进一步简化威胁响应。

“我们对 SOAR 功能进行了分层,这样我们就可以在不占用员工宝贵时间的情况下解决威胁检测误报,”Oh 解释道,“它与我们的全球 SOC 相协调,因此我们现在可以专注于相关的事情。如果系统确实发现合法问题,我们就可以敏捷而坚定地采取行动。”

为了推动持续增长、成熟和不断变化的环境,Doosan 利用 IBM X-Force 建议服务来不断优化安全策略、治理、指标和运营模型。“我们的安全状态已经改变,”Oh 补充道,“我们看待和应对潜在威胁的能力已经改变。我们的文化发生了变化。随着全球 DDI 和 IBM 团队的加入,我们为应对数字化转型而做的准备工作也发生了变化。”

发现问题,采取行动

随着全球 SOC 的上线,Oh 和 Doosan 认为他们已经为未来和现在做了更好的准备。

如果您愿意,请想象一下,Doosan 来自 40 个国家/地区的其中一名员工不小心点击了恶意链接。瞬间,勒索软件就开始加密员工的硬盘驱动器。幸运的是,Doosan 的新 EDR 解决方案提供三层事件检测,因此该平台已经注意到可疑的加密并采取行动,立即隔离相关硬盘驱动器扇区。

同时,自动安全协议会通知 IBM Security 管理检测和响应团队。在核实这确实是一次攻击后,IBM 团队会与现场工作人员协调,对受影响的硬盘驱动器进行重新格式化,并迅速恢复联机,以帮助最大限度地减少业务中断。

我们检测和响应潜在威胁的能力发生了变化。我们的文化发生了变化。随着全球 DDI 和 IBM 团队的加入,我们为应对数字化转型而做的准备工作也发生了变化。 Robert Oh Doosan Group 执行副总裁兼企业数字战略负责人兼首席运营官 Doosan Digital Innovation
行动越快,情况变复杂的概率越低

借助 IBM 技术和团队提供的全球实时监控,DDI 能够在出现潜在安全事件时更好地应对。"它做的是它应该做的事情,"Oh 指出,"通过集成的 EDR/MDR,我们每个月都要处理大量的潜在威胁。我们正在应对所有这些潜在的攻击,而不会对我们的业务造成任何干扰。”

他继续说道:“SOAR 也至关重要。通过预先自动处理基于 AI 的模式匹配,我们可以更快地检测、破译事件并采取行动,从而将响应时间缩短约 85%。”

除了自动化之外,借助全球 SOC,还能够集中了解公司安全状况和运营。“我们在 40 个国家/地区开展业务,因此拥有全球视野非常重要,”Oh 补充道,“通过与 IBM 合作,我们现在可以 24 小时实时准确地了解世界。我们可以看到每个端点、每个系统。因此提升了我们跨团队协作的效率。”

这些标准化工作还可以实现一致、精心策划的威胁调查,从而增强保护和监督,同时简化报告、跟踪和审计流程。

除了更新安全体系结构和全球 SOC 提供的功能增强之外,DDI 与 IBM 的合作还存在其他原因。“我们很快就完成了整个项目,”Oh 解释道,“我说我想在不到一年的时间内完成这个项目。由于我的全球团队坚定不移履行承诺,加上 IBM 提供的专业知识,我们成功了。”

Oh 还认可 IBM 团队提供的思想领导力,他表示:“Doosan 的核心业务竞争力不是网络安全。因此,与跨国公司合作改变 Doosan 的网络安全文化和状态是明智的选择。这就是我们与这位能够开展安全工作的全球领导者合作的原因,它能够专注于提高思想和技能来应对日常威胁。”

此外,随着 DDI 完成该项目并准备其数字化转型工作,该企业发现这对其员工产生了更广泛的文化影响。“我们更加关注安全性,”Oh 指出,“我们进行了大量的内部网络钓鱼电子邮件活动培训,这意味着我们会定期发送模拟网络钓鱼电子邮件来测试我们的全球员工。嗯,在过去的一年里,当我们推出这一转型时,这些测试的点击率明显持续下降。而且,注意力不集中以至于泄露密码的用户数量也大大减少了。”

Doosan 的核心业务竞争力不是网络安全。因此,与跨国公司合作改变 Doosan 的网络安全文化和状态是明智的选择。 Robert Oh Doosan Group 执行副总裁兼企业数字战略负责人兼首席运营官 Doosan Digital Innovation
冒险仍在继续

“与 IBM 合作让我们的旅程(我们的冒险)变得更加可预测,”Oh 补充道,“它们非常符合我们减少歧义、建立联盟和采用敏捷方法论的 3A 战略。我认为,我们通过合作已经实现了这个目标,接下来我们可以考虑我们能做什么,而不是需要增强哪些方面。”

接下来的一些步骤侧重于进一步强化 DDI 的安全构成。例如,该公司目前正在探索扩大使用零信任安全原则。现在,DDI 已经为其全球网络边界提供保护,该公司正在为用户在体系结构中导航时创建新的身份验证层。

“因此,当您访问更关键的基础架构或服务器时,您必须进一步提供身份证明,”Oh 解释道,“它将创建一个更安全、更可控的零信任环境。”

在 DDI 继续强化其核心安全体系结构的同时,该公司已采取足够的措施开始推进更广泛的数字化转型。正如 Oh 的解释:“我不再考虑我们需要做什么。我现在正在研究我们能做什么。我们如何利用技术提高制造车间的效率?我们如何将这些新的安全功能融入到我们制造的产品中?我们如何利用这种转型来创建我们从未想过的可能的新业务?”

Doosan 徽标
关于 Doosan Digital Innovation (DDI) 解决方案组件

DDI(ibm.com 外部链接)负责向大型集团 Doosan Group(ibm.com 外部链接)提供 IT 和 DT 产品/服务,后者是主要由制造企业组成的企业集团。Doosan Group 的悠久历史可追溯至 1896 年,业务遍及全球 40 个国家/地区,目前该集团和 DDI 的总部均位于韩国首尔。

采取后续步骤

如需详细了解本案例中介绍的 IBM 解决方案,请联系您的 IBM 代表或 IBM 业务合作伙伴。

阅读 PDF 查看更多案例 2022 年 X-Force 威胁情报指数
在不断变化的时代应对新威胁
阅读报告
2022 年勒索软件权威指南
了解勒索软件的工作原理、近年来勒索软件为何激增以及组织如何防御勒索软件。
阅读 PDF
企业安全解决方案
IBM Security 提供企业网络安全解决方案,帮助企业从容应对不确定性,始终保持业务蓬勃发展
了解更多
法律

© Copyright IBM Corporation 2022。IBM Corporation, IBM Security, New Orchard Road, Armonk, NY 10504

2022 年 10 月在美国制作。

IBM、IBM 徽标、ibm.com、IBM Cloud Pak、IBM Security、QRadar 和 XForce 是 International Business Machines Corp. 在全球多个司法辖区的注册商标。其他产品和服务名称可能是 IBM 或其他公司的商标。ibm.com/legal/copyright-trademark 上的“Copyright and trademark information”部分提供了 IBM 商标的最新列表。

本文档为自最初公布日期起的最新版本,IBM 可能随时对其进行更改。IBM 并不一定在开展业务的所有国家或地区提供所有产品或服务。

文中引用的性能数据和客户示例仅作演示说明之用。实际性能结果可能因具体配置和操作条件而异。本文档中的信息均“按原样”提供,不涉及任何明示或暗示的保证,包括适销性、特定用途适用性的任何保证,以及不侵权的任何保证或条件。IBM 产品根据其提供时所依据的协议条款和条件获得保证。

良好安全实践声明:IT 系统安全涉及通过预防、检测和响应企业内部和外部的不正当访问来保护系统和信息。不正当访问可导致信息被更改、破坏、盗用或滥用,也可能导致系统被损坏或滥用,包括用于攻击他人。任何 IT 系统或产品都不应被视为完全安全,任何单一产品、服务或安全措施都不能完全有效防止不正当使用或访问。IBM 系统、产品和服务旨在成为合法、全面的安全措施的一部分,这必然涉及其他操作程序,且可能需要借助其他系统、产品或服务才能发挥最大作用。IBM 不保证任何系统、产品或服务可免于或使您的企业免于受到任何一方恶意或非法行为的影响。