Читайте нас в Telegram или Макс

Шифрование больше не слепая зона. Но ИБ придется смотреть иначе

Зашифрованный трафик давно стал нормой. Через HTTPS, облачные сервисы, мессенджеры, VPN, удаленный доступ и корпоративные приложения проходит почти вся повседневная работа.

Для бизнеса это правильно: данные клиентов, документы, учетные записи, коммерческая информация и внутренние коммуникации должны быть защищены.

Но для ИБ это создает неприятный сдвиг. Раньше сеть чаще объясняла сама себя. Аналитик видел домены, адреса, часть служебной информации, иногда содержимое запросов и мог быстрее понять, что делает узел. Теперь содержимое соединения все чаще закрыто. TLS развивается, приватность усиливается, браузеры и приложения скрывают все больше деталей, а злоумышленники пользуются тем же самым защищенным транспортом, что и легитимные сервисы.

На этом месте легко сделать слишком простой вывод: если трафик зашифрован, значит, в нем ничего не видно. Но это удобное оправдание, а не реальность. Даже когда нельзя читать содержимое сессии, вокруг нее остается много следов: кто с кем соединяется, как часто, с какими объемами, с какой длительностью, каким клиентским отпечатком, по какому временному рисунку и насколько это похоже на нормальное поведение конкретного узла.

Главный вопрос уже не в том, можно ли расшифровать все подряд. Вопрос в том, умеет ли компания понимать смысл сетевого поведения без чтения каждого сообщения.

Нельзя строить ИБ на надежде все расшифровать

Идея массовой расшифровки кажется логичной: если содержимое закрыто, нужно его открыть. Но в реальной корпоративной среде это быстро превращается в сложную и спорную практику. Нужно учитывать персональные данные, внутреннюю переписку, коммерческую тайну, юридические ограничения, доверие сотрудников, производительность шлюзов, исключения для приложений и сервисов, которые ломаются при вмешательстве в TLS.

К тому же шифрование развивается. TLS 1.3 уже изменил видимость части рукопожатия, а Encrypted Client Hello дополнительно скрывает имя сервера, к которому обращается клиент. Для ИБ это означает: привычных прямых признаков будет меньше, а зависимость от поведения, метаданных и корреляции - больше.

Это не делает сетевой анализ бесполезным. Наоборот, меняется его задача. Он должен не вскрывать каждую сессию, а отвечать на другие вопросы. Что делает узел. С кем он общается. Похоже ли это на его обычную активность. Не появился ли новый внешний адрес. Не изменился ли ритм соединений. Не выросли ли объемы. Не возник ли запрещенный или нетипичный тип приложения по цифровому отпечатку.

«Задача сетевого анализа не в том, чтобы расшифровать каждую сессию. Важно понять, что делает узел, с кем он взаимодействует и насколько это похоже на его обычное поведение. Даже если содержимое закрыто, метаданные, временной рисунок соединений, объемы и цифровые отпечатки клиента часто дают достаточно материала, чтобы увидеть развитие атаки», - говорит Михаил Пырьев, менеджер продукта UDV NTA компании UDV Group.

Это особенно важно для бизнеса. Тотальная расшифровка - не универсальная кнопка безопасности. Иногда она избыточна, иногда юридически чувствительна, иногда технически сложна, а иногда просто не дает ответа на главный вопрос. Угроза может быть не в одном сообщении внутри сессии, а в том, что узел начал вести себя иначе.

Атакующий прячется в нормальном трафике

Сегодня вредоносный обмен редко выглядит как что-то экзотическое. Рабочая станция открывает HTTPS-соединение. Внешне это похоже на обращение к сайту, облачному приложению или корпоративному сервису. Внутри может работать канал управления: зараженный узел получает команды, отправляет результаты, ждет следующего шага.

DNS тоже уходит в защищенные каналы. DNS over HTTPS смешивает запросы с обычным веб-трафиком, и привычный контроль DNS уже не видит всю картину. То, что раньше можно было заметить на уровне доменных обращений, теперь превращается в один из множества HTTPS-потоков.

Атакующие давно понимают, что ровное поведение легче заметить. Поэтому управляющие каналы не всегда стучатся строго каждые пять минут. В них добавляют джиттер - небольшие случайные сдвиги во времени. Один запрос уходит через пять минут, следующий чуть раньше, потом чуть позже. Простое правило, настроенное на идеальный интервал, может молчать. Но если смотреть историю соединений, общий рисунок все равно остается.

Есть и более бытовые сценарии. Сотрудник ищет заблокированный зарубежный ИИ-сервис, попадает на похожий сайт и видит инструкцию «подтвердить, что вы не робот». Вместо обычной галочки ему предлагают открыть системное окно и вставить команду. Человек сам выполняет действие, поэтому для защиты это выглядит не как взлом, а как легитимный запуск руками пользователя.

Опасность появляется через несколько минут. Узел обращается к новому адресу, загружает инструмент, открывает удаленный канал, начинает сканировать внутренние ресурсы или устанавливает непривычные соединения. Если этот момент виден, атаку еще можно локализовать на ранней стадии. Если нет, она получает время на развитие.

Один признак почти ничего не доказывает

Поведенческий анализ часто неправильно понимают как поиск одного «секретного» индикатора. Например, большой объем трафика - значит, утечка. Новый адрес - значит, вредоносный сервер. Длинная сессия - значит, удаленный доступ атакующего. На практике так не работает.

Большой объем может быть обновлением, видеозвонком, рабочим архивом или синхронизацией с облаком. Новый адрес может принадлежать легитимному SaaS-сервису. Длинная сессия может быть нормальной работой удаленного сотрудника. Каждый сигнал сам по себе слабый.

Сила появляется, когда несколько признаков складываются в историю. Узел, который обычно работает с внутренними системами, внезапно обращается к новому внешнему адресу. После этого растет исходящий трафик. Затем появляется длинная сессия. Потом устройство начинает взаимодействовать с непривычными внутренними узлами. По отдельности все можно объяснить. Вместе это уже рабочая версия для расследования.

Даже при пассивном наблюдении за TLS остаются следы рукопожатия. По отпечаткам JA3, JA3S или более современным JA4+ можно с высокой вероятностью понять, какой клиент, приложение или серверный стек участвует в обмене. Это не приговор, но важный слой контекста. Если известный корпоративный браузер вдруг начинает выглядеть как редкий клиентский стек или запрещенное приложение, это повод смотреть глубже.

«Один сетевой признак почти никогда не является доказательством. Большой объем трафика, новый адрес или длинная сессия сами по себе могут быть нормой. Но когда меняются адреса назначения, ритм соединений, цифровой отпечаток клиента и направление обмена, слабые сигналы складываются в сильную картину. Именно так в зашифрованном трафике можно увидеть угрозу, не читая содержимое», - отмечает Михаил Пырьев, менеджер продукта UDV NTA компании UDV Group.

Такой подход ближе к антифроду, чем к классическому поиску вируса. Банк не читает переписку клиента, чтобы понять подозрительную транзакцию. Он оценивает поведение: где человек обычно платит, какие суммы типичны, какие устройства использует, насколько новая операция похожа на привычную. В ИБ логика становится похожей. Аналитик смотрит не внутрь сообщения, а на смысл соединения.

NTA не заменяет все остальные средства

Есть соблазн объявить поведенческий сетевой анализ универсальным ответом на шифрование. Но это тоже ошибка. По метаданным хорошо видны скрытые управляющие каналы, нетипичные объемы, подозрительные временные рисунки, запрещенные приложения по отпечаткам, а в некоторых сценариях - странные сертификаты или неизвестные клиентские стеки.

Но есть зоны, где сетевого следа недостаточно. Например, злоупотребление легитимными средствами удаленного доступа. Если скомпрометирована учетная запись администратора, у которого по должности есть право на удаленное подключение, сама сессия может выглядеть штатной. По сети видно, что соединение есть. Но не всегда видно, что именно происходит внутри него.

То же касается медленных атак. Продвинутые инструменты могут растягивать активность по времени, держать объемы ниже статистических порогов и использовать легитимные серверы. Если смотреть только на сеть, можно увидеть слишком мало.

Поэтому сетевые данные должны дополняться логами конечных точек, приложений, систем удаленного доступа, каталогов, средств защиты и событий аутентификации. Важно связать сетевое поведение с пользователем и процессом на устройстве. Кто был за компьютером. Какая учетная запись использовалась. Какой процесс инициировал соединение. Было ли это штатное приложение или странный дочерний процесс после запуска команды.

В этом месте NTA становится не одиноким экраном с сетевыми событиями, а частью общей картины расследования. Сеть показывает, куда пошел узел. Логи показывают, кто и чем это инициировал. Конечная точка объясняет, какой процесс работал. SIEM связывает события по времени. Только вместе это дает уверенность, а не догадку.

Массовый контроль содержимого создает новую проблему

ИБ-службе важно видеть угрозы, но бизнесу важно не превратить безопасность в перлюстрацию. Если компания решает вскрывать весь зашифрованный трафик, она попадает в зону не только технических, но и управленческих вопросов. Что именно читается. Кто имеет доступ к этим данным. Как отделяется личная переписка от рабочей. Как оформлено согласие. Как хранятся журналы. Как объяснить сотрудникам, что контроль не выходит за разумные границы.

Даже если юридически все оформлено, остается вопрос доверия. Люди должны понимать, что защита не превращает рабочую среду в тотальную слежку. Иначе ИБ получает не только техническое сопротивление, но и организационное: обходы, личные устройства, неучтенные каналы, теньевые сервисы и снижение доверия к внутренним правилам.

Поведенческий анализ не отменяет контроль, но делает его точнее. Он позволяет смотреть на сетевой смысл, а не на каждое сообщение. Не читать переписку, а видеть, что рабочая станция внезапно начала выгружать большие объемы в незнакомое облако. Не вскрывать весь трафик, а понимать, что узел впервые обращается к подозрительному стеку, а затем строит внутренние соединения.

Для ЛПР это важный аргумент. Безопасность должна быть не только глубокой, но и соразмерной. Если угрозу можно обнаружить по поведению, не создавая лишних рисков для данных и доверия, такой подход становится управленчески более устойчивым.

Главная ошибка - начинать после инцидента

Самый плохой момент для настройки видимости - день атаки. Команда уже видит последствия, но у нее нет истории. Неясно, откуда пришел злоумышленник, какие адреса использовались, какие узлы общались между собой, какие сегменты выпали из телеметрии и куда он успел добраться.

Без накопленных данных расследование начинается почти вслепую. Нужно срочно искать логи, выяснять, где стоят сенсоры, кто отвечает за площадку, какие сегменты вообще наблюдаются, а какие живут отдельно. Время уходит не на локализацию, а на восстановление карты.

Поэтому сбор сетевой телеметрии нужно начинать до инцидента. Не обязательно сразу покрывать всю инфраструктуру. Но нужно поэтапно расширять наблюдение, накапливать историю нормального поведения, отмечать критичные сегменты, подключать удаленные площадки, VPN, облака, подрядные зоны и логи с конечных точек.

Особое внимание нужно уделить слепым зонам. Обычно они появляются там, где инфраструктура росла быстрее процессов: отдельные филиалы, временные подключения, облачные сервисы, удаленные сотрудники, подрядчики, старые сегменты, которые «и так работают». Именно оттуда потом часто начинается расследование, в котором нет данных.

«Видимость нужно закладывать до инцидента. Данные, собранные сегодня, становятся опорой для расследования завтра. Худший сценарий - не сам факт атаки, а ситуация, когда после нее не остается ничего: ни истории соединений, ни понимания, какие узлы проверять, ни ответа, куда атакующий успел добраться», - подчеркивает Михаил Пырьев, менеджер продукта UDV NTA компании UDV Group.

Проверять себя тоже лучше заранее. Имитация проникновения, согласованная только с руководством, показывает честную картину: что системы и команды действительно видят, а что проходит мимо. Если совместить такую проверку с пилотом анализа трафика, быстро становится понятно, есть ли шанс заметить атакующего на этапе входа, пока ущерб еще можно ограничить.

Чем меньше видно внутри, тем важнее контекст вокруг

Шифрование будет развиваться дальше. Часть признаков, которые сегодня еще доступны без расшифровки, постепенно уйдет из поля зрения. Это не сбой и не катастрофа. Это нормальное развитие защиты данных. Бизнес не должен отказываться от приватности только потому, что ИБ привыкла работать с более открытым трафиком.

Но и ИБ не должна капитулировать перед шифрованием. Содержимое может быть закрыто, а поведение - нет. Узел все равно куда-то подключается, что-то передает, меняет объемы, ритм, адреса, направления и связи. Если компания знает свою сеть, понимает норму и умеет связывать сетевые события с пользователями, процессами и логами, зашифрованный трафик перестает быть черной дырой.

Главный вопрос для бизнеса звучит просто: заметит ли команда, что устройство начало вести себя не так, как обычно, и поймет ли, куда это поведение может привести. Если да, шифрование не мешает расследованию. Если нет, проблема не в TLS, ECH или DoH. Проблема в том, что инфраструктура была слепой еще до того, как трафик стал закрытым.

В эпоху шифрования выигрывает не тот, кто пытается вскрыть все подряд. Выигрывает тот, кто заранее видит свою сеть, знает норму поведения и может отличить рабочее соединение от начала атаки по следам вокруг него.