Читайте в Telegram
|
Злоумышленник может годами оставаться в корпоративной сети и не выдавать себя. Оценка компрометации помогает понять, есть ли в инфраструктуре активная угроза, где искать следы вторжения и когда пора переходить к полноценному расследованию.
Наши эксперты ГК Softline разбирают три уровня такой проверки.
Компанию могут взломать задолго до того, как появятся явные признаки: письмо с выкупом, сообщение об утечке или подозрительный процесс. Между проникновением и обнаружением иногда проходят годы. Этот период называют dwell time, то есть временем скрытого присутствия злоумышленника.
Чем дольше атакующий остается в сети, тем больше он успевает изучить инфраструктуру и закрепиться в ней. Главная проблема — неопределенность: компания не знает, есть ли злоумышленник внутри, как давно он получил доступ и какие системы затронуты.
Когда доказательств взлома нет, но есть подозрения, используют оценку компрометации (Compromise Assessment). По опыту ГК Softline, такая проверка помогает найти следы текущего или прошлого присутствия злоумышленников. Она отвечает на простой вопрос: есть ли уже скомпрометированные системы.
Такая проверка не заменяет расследование и не дает полной гарантии: даже глубокий анализ покрывает около 80% типовых атак. Но это разумный первый шаг, если есть сомнения в безопасности или информация об утечке не подтверждена.
Провести оценку своими силами сложно: не хватает времени, инструментов и опыта. Поэтому ее часто поручают внешним специалистам по расследованию инцидентов и компьютерной криминалистике.
Три проверки, три разных вопроса
Оценку компрометации часто смешивают с пентестом и поиском уязвимостей. Все три подхода связаны с безопасностью инфраструктуры, но решают разные задачи.
Оценка уязвимостей: что может быть сломано
Оценка уязвимостей, или Vulnerability Assessment, ищет известные слабые места в системах. Ее задача состоит в том, чтобы определить, какие компоненты инфраструктуры потенциально можно атаковать.
Специалисты анализируют программное обеспечение, настройки и конфигурации, сопоставляют их с известными уязвимостями и формируют список проблем. При этом проверка не показывает, воспользовался ли кто-либо найденными недостатками.
Пентест: как можно проникнуть
Пентест, или Penetration Testing, моделирует практическую атаку. Специалисты пытаются проникнуть в инфраструктуру согласованными способами и показывают конкретную цепочку действий, которая может привести к взлому.
Заказчик знает о проверке, а действия тестировщиков заранее согласованы. Такой подход позволяет понять, реально ли использовать уязвимости и насколько далеко может зайти атакующий.
Оценка компрометации: проникли ли уже
Compromise Assessment смотрит на инфраструктуру с другой стороны. Ее задача состоит не в моделировании будущей атаки, а в поиске следов уже произошедшего проникновения.
Команда Softline сводит разницу между подходами к трем вопросам:
- оценка уязвимостей: что теоретически можно взломать;
- пентест: можно ли проникнуть в инфраструктуру и каким путем;
- оценка компрометации: проник ли кто-либо внутрь и сохраняется ли угроза сейчас.
Когда проверка действительно нужна
Часто у компании нет доказательств взлома, но нет и уверенности, что инфраструктура чиста. В такой ситуации оценка компрометации помогает заменить догадки проверяемыми данными.
Слухи об утечке
Информация о взломе может появиться на теневых площадках, форумах или в мессенджерах. Иногда о возможной утечке сообщают партнеры и контрагенты.
При этом источник не приводит конкретных данных: неизвестно, что именно украдено, когда произошла атака и каким способом злоумышленники получили доступ. Компании приходится разбираться, имеет ли сообщение отношение к реальному инциденту.
Быстрая проверка инфраструктуры помогает найти признаки компрометации либо установить, что доступных подтверждений взлома нет.
Защита только появляется
В некоторых компаниях специализированные средства защиты отсутствуют или только внедряются. Наши специалисты ГК Softline рекомендуют перед установкой систем обнаружения и реагирования на конечных устройствах (EDR), межсетевых экранов нового поколения (NGFW) и других решений проверить, нет ли в сети постороннего уже сейчас.
Иначе компания рискует развернуть новую защиту поверх инфраструктуры, в которой злоумышленник успел закрепиться.
Системы есть, аналитиков нет
Средства защиты могут охватывать всю инфраструктуру и собирать большое количество событий. Однако данные сами по себе не обеспечивают безопасность.
Если за системы отвечают один или два администратора с десятками других задач, предупреждения и журналы остаются без полноценного анализа. События фиксируются, но никто не связывает их в единую картину и не проверяет подозрительную активность.
Практика Softline показывает, что в такой ситуации оценка компрометации помогает проверить накопленные данные и понять, не пропустила ли компания признаки атаки.
Письма с вымогательством
Организации регулярно получают письма от неизвестных, которые утверждают, что взломали компанию и украли данные. Затем они требуют выкуп, но не предоставляют убедительных доказательств или присылают ссылки на материалы, не позволяющие подтвердить их слова.
Это может быть массовая мошенническая рассылка. Игнорировать угрозу без проверки тоже рискованно. Оценка компрометации позволяет установить, есть ли в инфраструктуре признаки реального проникновения.
Три уровня глубины анализа
Проверка строится по принципу последовательного сужения области поиска. Сначала специалисты охватывают инфраструктуру целиком, затем подробнее изучают системы, где обнаружена подозрительная активность.
Глубина анализа зависит от задачи, количества активов и доступных данных. Эксперты ГК Softline выделяют три основных уровня проверки.
Уровень 1. Оперативный срез
Первый уровень, Health Check, дает быстрый срез текущей активности. Для него не требуется развертывать полноценный сбор всех событий.
На целевые системы под управлением Windows или Unix-подобных операционных систем устанавливают легковесные агенты. Обычно они работают в инфраструктуре от одного до трех дней.
Агенты собирают информацию о запущенных процессах, сетевых соединениях и другую оперативную телеметрию. После завершения мониторинга данные выгружают и передают аналитикам.
Такой анализ не восстанавливает полную историю событий. Он помогает увидеть вредоносную или подозрительную активность, которая проявляется в момент проверки.
По опыту команды Softline, первый уровень подходит компаниям, которым нужно быстро понять, есть ли в сети очевидные признаки постороннего присутствия.
Уровень 2. История и артефакты
Если оперативного среза недостаточно, специалисты переходят к Smart Triage, целенаправленному сбору цифровых артефактов.
На этом уровне анализируют исторические данные, которые сохраняются в операционной системе. Для Windows это могут быть сведения о запусках приложений в Prefetch, данные инвентаризации программ в Amcache, база WMI, системные и пользовательские разделы реестра, системные журналы и логи.
Артефакты помогают восстановить недавнюю активность, даже если подозрительный процесс уже завершился и не виден во время мониторинга. Аналитик получает более полную картину происходившего на устройстве, не переходя к трудоемкому исследованию всего накопителя.
Второй уровень применяют к системам, которые вызвали вопросы на первом этапе, а также к критичным активам, требующим более тщательной проверки.
Уровень 3. Компьютерная криминалистика
Третий уровень используют для ограниченного числа наиболее значимых систем. Это могут быть серверы с персональными данными, бухгалтерские системы или другие активы, где цена ошибки особенно высока.
Специалисты работают с побитовыми копиями дисков, образами виртуальных машин или физическими носителями. Такой анализ позволяет искать удаленную информацию в свободном пространстве накопителя, изучать файловую систему и обнаруживать следы программ, которые давно не проявляли активности.
Например, бэкдор может не запускаться во время мониторинга и не оставлять заметных текущих процессов. Его следы при этом могут сохраниться на диске или в системных артефактах.
Даже глубокая компьютерная криминалистика не гарантирует, что удастся восстановить всю историю. Если журналы не архивировались, а срок хранения данных был коротким, часть следов может оказаться утрачена.
Как выбрать глубину проверки
Все три уровня не обязательно проходить последовательно. Их можно сочетать в зависимости от ситуации.
Если у компании нет развитых средств защиты и требуется быстро проверить инфраструктуру, иногда достаточно оперативного мониторинга.
Когда нужен более подробный анализ недавней активности, к нему добавляют целенаправленный сбор артефактов.
Компьютерную криминалистику используют там, где необходим максимально глубокий разбор ограниченного числа активов.
В ГК Softline мы подчеркиваем, что даже полная трехуровневая проверка не закрывает все возможные сценарии, а охватывает около 80% типовых атак. Если компания хочет детально восстановить ход уже подтвержденного инцидента, компьютерная криминалистика становится самостоятельным расследованием с более широкими задачами.
Что получает компания на выходе
Результат оценки компрометации представляет собой набор данных, на основании которых компания может определить дальнейшие действия.
Границы проверки
В отчете фиксируют, какие системы исследовали, какие методы применяли, сколько времени собирали данные и какие активы вошли в область анализа.
Это позволяет правильно интерпретировать результаты. Отсутствие признаков атаки на проверенных устройствах нельзя автоматически распространять на всю инфраструктуру, если часть систем не участвовала в исследовании.
Описание области проверки также можно использовать при подготовке отчетности для руководства или регуляторов.
Аномальные процессы и нежелательное ПО
Главная задача анализа состоит в поиске активности, которой не должно быть в нормально работающей системе.
К ней относятся:
- известные образцы вредоносного ПО;
- программы удаленного администрирования, использование которых не предусмотрено политиками компании;
- процессы и сетевые соединения, которые выглядят подозрительно и требуют дополнительного изучения.
Не всякая аномалия означает взлом. Однако она показывает, где компании стоит продолжить анализ.
Индикаторы компрометации
Если специалисты находят признаки проникновения, они формируют индикаторы компрометации, или IOC.
В этот набор могут входить:
- IP-адреса и домены;
- пути к файлам и каталогам;
- контрольные суммы файлов;
- другие технические признаки обнаруженной активности.
С помощью этих данных компания может проверить другие сегменты инфраструктуры. Те же индикаторы используют при дальнейшем расследовании инцидента и настройке средств обнаружения.
Зоны для углубленного анализа
Во время проверки могут обнаружиться системные проблемы, которые сами по себе не подтверждают атаку, но увеличивают риски.
Например, сеть может быть плохо сегментирована, средства удаленного доступа могут использоваться без должного контроля, а у компании может отсутствовать актуальный список активов и разрешенного программного обеспечения.
Такие наблюдения показывают, какие процессы и участки инфраструктуры требуют пересмотра или более глубокого исследования.
Рекомендации и следующий шаг
Рекомендации должны опираться на обнаруженные факты. Наши эксперты Softline рекомендуют связывать каждое действие с конкретной найденной проблемой, например подозрительной программой, слабой сегментацией или неконтролируемым удаленным доступом.
Ключевой результат проверки состоит в понимании дальнейшего маршрута. Если компрометация подтверждена, задача меняется: компании требуется полноценное расследование, которое установит способ проникновения, действия злоумышленника, затронутые системы и возможный масштаб последствий.
Compromise Assessment в этот момент заканчивается. Начинается реагирование на инцидент.
Проверка вместо догадок
Скрытое присутствие злоумышленника опасно именно своей незаметностью. Компания может продолжать работу, внедрять новые системы и усиливать защиту, пока атакующий уже находится внутри и изучает инфраструктуру.
Оценка компрометации полезна в ситуации неопределенности. Она не выдает бессрочный сертификат безопасности и не заменяет постоянный мониторинг. Проверка показывает состояние конкретных систем в определенный период и помогает найти направления для дальнейшего анализа.
По опыту ГК Softline, для компаний без развитого центра мониторинга такая работа может стать периодической ревизией инфраструктуры, например раз в полгода или год. При подтвержденном инциденте она дает основу для расследования. При отсутствии признаков атаки помогает понять, какие пробелы в защите все равно требуют внимания.
Оценка уязвимостей показывает слабые места. Пентест проверяет, можно ли ими воспользоваться. Compromise Assessment ищет признаки того, что кто-то уже воспользовался.
Положительный результат переводит разговор из области слухов и подозрений в полноценное расследование: у компании появляются факты, технические индикаторы и понятный следующий шаг.







