UDV Group: ИИ ускоряет атаки и повышает роль сетевой ретроспективы

Российский разработчик решений в области киберустойчивости UDV Group отмечает: при атаках с использованием ИИ компаниям уже недостаточно видеть отдельные срабатывания средств защиты. Для быстрой локализации инцидента важно понимать связи между событиями, маршрут движения злоумышленника внутри сети и системы, которые уже оказались затронуты.

Системы с агентным подходом на базе больших языковых моделей меняют динамику кибератак. Если раньше сложная атака во многом оставалась ручной работой, то теперь отдельные этапы разведки, проверки гипотез и выбора следующего шага могут выполняться значительно быстрее. Для команды защиты это означает сокращение времени на обнаружение, анализ и локализацию инцидента.

По оценке UDV Group, в таких условиях менее надежными становятся отдельные технические индикаторы: файл, скрипт, команда или разовая сработка. Инструменты атаки могут меняться, код - модифицироваться, а вредоносная программа - адаптироваться под конкретную цель. Но для продвижения по инфраструктуре атакующему все равно нужно взаимодействовать с сетью: обращаться к сервисам, подключаться к соседним узлам, использовать протоколы удаленного управления, повышать привилегии и передавать данные.

Именно эти действия оставляют следы в сетевом трафике. Поэтому для расследования важны не только события на отдельных устройствах, но и последовательность сетевых взаимодействий: какой узел начал новое соединение, через какие системы проходило движение, какие учетные записи использовались и в какой момент активность вышла за пределы привычного поведения.

«При атаках с использованием ИИ ценность имеет не еще один поток сигналов, а возможность быстро восстановить ход инцидента. Отдельное событие может выглядеть допустимым: успешная авторизация, запуск штатной утилиты, разрешенное подключение через VPN. Риск становится понятен, когда видно, что эти действия складываются в один маршрут движения по инфраструктуре», - отметил Михаил Пырьев, менеджер продукта UDV NTA компании UDV Group.

Особенно сложными становятся сценарии, где атака проходит через несколько слоев инфраструктуры: уязвимый сервис, облачный ключ, служебную учетную запись, корпоративный VPN, локальные серверы или системы хранения. По отдельности такие события могут фиксироваться разными инструментами - EDR, SIEM, системой управления доступом, облачной консолью. Но без общей картины аналитик вынужден вручную сопоставлять фрагменты, пока атакующий уже проверяет следующий путь.

В UDV Group подчеркивают, что NTA-системы в таких сценариях нужны не как еще один источник оповещений, а как инструмент связывания сетевых взаимодействий в единый контекст. Сетевой анализ помогает восстановить путь атаки от точки входа до затронутых сервисов, увидеть внешние адреса, с которыми взаимодействовала инфраструктура, определить промежуточные узлы и проверить, передавались ли учетные данные в открытом виде.

Отдельная ценность NTA проявляется там, где нет хостовой телеметрии. Это могут быть сетевое оборудование, промышленные контроллеры, камеры, системы конференц-связи, устройства интернета вещей или узлы подрядчиков. Установить агент на такие устройства невозможно или нецелесообразно, но их обращения к другим системам остаются видны в сетевом трафике.

Начинать внедрение сетевой ретроспективы UDV Group рекомендует с критичных сегментов. В первую очередь NTA позволяет провести инвентаризацию по фактическому трафику: увидеть реальные устройства, связи между ними, внешние подключения, узлы без агентов и соединения между сегментами, которые могли считаться изолированными.

Следующий шаг - проверка фактических путей к критичным системам. В трафике могут проявиться служебные учетные данные, передаваемые открытым текстом, нешифрованная почта, удаленное управление со слабыми методами защиты, подключения по нестандартным портам, ошибки авторизации в AD или устройства, которые не отражены в документации. Отдельно такие находки могут выглядеть как вопросы сетевой гигиены, но в связке показывают потенциальный маршрут атаки.

В UDV Group отмечают, что не всегда первой нужно закрывать уязвимость с самой высокой оценкой критичности. Более опасным может оказаться узел, доступный из интернета, облака или через VPN подрядчика и одновременно связанный с важными внутренними сервисами. NTA помогает увидеть такие маршруты и приоритизировать устранение слабых мест по реальному пути к критичным системам.

Для полноценной работы сетевой анализ должен быть встроен в общий контур мониторинга и реагирования. При сигнале от EDR, SIEM или системы управления доступом аналитик должен сразу видеть связанные сетевые сессии, затронутые узлы, внешний адрес, используемый протокол и дальнейший маршрут активности. Если нетипичную активность первым обнаруживает NTA, эти данные должны передаваться в SIEM или SOAR не как отдельное событие, а как контекст инцидента.

UDV Group считает, что готовность к атакам с использованием ИИ определяется не количеством средств обнаружения, а способностью команды за минуты восстановить фактический маршрут атаки, отделить затронутые системы от тех, до которых злоумышленник еще не добрался, и остановить дальнейшее распространение инцидента. Для бизнеса это разница между точной локализацией и аварийным отключением лишних сегментов, между сохранением рабочих процессов и простоем.

При атаках с ИИ сетевой анализ нужен не для увеличения числа алертов, а для сохранения контроля над инцидентом. Атакующий может менять инструменты, команды и используемый код, но для продвижения ему все равно приходится взаимодействовать с инфраструктурой. Если эти действия фиксируются и сохраняются, у компании остается возможность восстановить маршрут атаки и сдержать ее до того, как она затронет критичные системы.

Читайте на сайте