Взломать за полчаса: основные ошибки компаний и гайд по их устранению
Атаки набирают скорость
В 2025 году среднее время прорыва злоумышленников в корпоративную инфраструктуру составило всего 29 минут, следует из отчёта о глобальных угрозах компании CrowdStrike. Это на 65% быстрее, чем годом ранее. Но такая скорость — не предел. Самый быстрый зафиксированный взлом — 27 секунд. Похожие данные приводит и компания ReliaQuest: среднее время проникновения — 34 минуты, а самая быстрая эксфильтрация данных — 6 минут. Киберпреступники сразу стараются закрепиться, собрать учетные данные и добраться до критичных сегментов сети. На практике это означает, что если раньше после проникновения злоумышленников в сеть у защиты было время, чтобы разобраться в обстоятельствах атаки, то сейчас его практически нет.
Драйверы: инфостилеры, ИИ и легальные доступы
Как отмечают ИБ-эксперты, ускорение атак связано с целой комбинацией хорошо известных методов, которые стали массово применяться злоумышленниками.
Использование похищенных учётных данных. Риск таких атак возрастает, если сотрудники редко меняют пароли, используют одинаковые комбинации для разных сервисов или в компании не внедрена многофакторная аутентификация. «Если раньше атакующие могли потратить месяцы и годы, тщательно скрывая и разнося свои действия по времени, чтобы попасть в инфраструктуру, то сейчас «вход» можно просто купить у операторов какого-нибудь инфостилера, — рассказывает ведущий аналитик центра мониторинга и реагирования «Инфосистемы Джет» Александр Ахремчик. — Сегодня это отдельный бизнес — можно приобрести валидные логины, пароли, токены, профили VPN и прочие данные для аутентификации. Так что «первоначальный доступ» становится зачастую легитимным входом».
Автоматизация с помощью ИИ. Киберпреступность давно превратилась в промышленный конвейер, где каждый этап автоматизируется и оптимизируется. Это позволяет применять новые инструменты и эксплуатировать уязвимости мгновенно, считает начальник Центра информационной безопасности СберТеха Виталий Бут. «Киберпреступники — это не хакеры-одиночки, а разнопрофильные команды с высокой мотивацией, которые активно изучают опыт друг друга и обмениваются open-source наработками», — отмечает он.
По оценкам руководителя отдела реагирования на инциденты компании «Бастион» Семёна Рогачёва, LLM могут помочь злоумышленнику обнаружить дополнительные векторы перемещения. «Обилие различных инструкций, скомпрометированных мануалов и прочих образовательных материалов позволяет даже не очень квалифицированному хакеру оперативно выполнять шаблонные действия, развивающие проникновение в систему. Большие языковые модели в данном случае выступают дополнительным «усилением» — позволяют автоматизировать и ускорить разведку инфраструктуры, а также быстрее приступить к этапу перемещения по сети», — говорит эксперт.
Сегодня большие языковые модели и специализированные ИИ-инструменты автоматизируют то, что раньше опытный пентестер или злоумышленник «делали руками». Например, разбор результатов разведки, подбор техник под конкретную инфраструктуру, генерацию вредоносных скриптов в соответствии со спецификой конкретного хоста, говорит генеральный директор «САЙБЕР Бизнес Консалтинг» Дмитрий Лившин.
Вайб-хакинг: как ИИ работает на киберпреступников
Техника Living-off-the-Land. Еще одним существенным фактором ускорения атак стал массовый переход злоумышленников на технику Living-off-the-Land (LOTL, жить за счет имеющихся ресурсов). После проникновения в инфраструктуру хакеры не загружают вредоносное программное обеспечение, а используют инструменты, которые уже установлены в системе. «PowerShell, WMI, PsExec, schtasks, RDP — все это легитимные компоненты системы, не требующие доставки пейлоада. При недостаточной зрелости ИБ очень сложно отделить, когда их использует администратор, а когда — злоумышленник. Зачастую это выглядит как легитимная активность, так же как и использование купленной учётной записи», — говорит Александр Ахремчик.
Где ошибается бизнес: топ просчётов
Нет сетевого разграничения ресурсов. «Когда «все видят всех» дает злоумышленнику гораздо больше возможностей и свободу горизонтального перемещения в инфраструктуре. Правильно настроенные сетевые доступы «запирают» злоумышленника в небольшой части сети и минимизируют возможные последствия», — подчёркивает аналитик центра мониторинга и реагирования «Инфосистемы Джет» Владислав Морев. На эту ошибку часто накладываются другие проблемы, например, недостаточный мониторинг инфраструктуры, из-за которого даже в случае выполнения хакером «шумных» действий они остаются незамеченными, говорит Семён Рогачёв.
Ошибки в управлении учётными записями, в том числе локальными. «Часто системные администраторы для своего удобства настраивают локальную учётную запись администратора с одним паролем на всей инфраструктуре, а для некоторых систем и сервисов вообще остается стандартный логин с паролем по умолчанию. Конечно, вытащив такой «золотой билет», злодей получает ключ от всех замков, и мало что его может сдержать», — говорит Владислав Морев.
Неполное внедрение средств защиты. Типичная ошибка бизнеса — купить решения и интегрировать их частично, «для галочки», отмечает Виталий Бут. «Помимо внедрения СЗИ, компаниям необходимо развивать процессы оценки эффективности используемых средств и систематически тестировать их возможности для того, чтобы чёетко осознавать реальную защищенность инфраструктуры, — пояснил эксперт. — Например, многие считают, что EDR-агенты — это «волшебная пилюля» для мониторинга ОС, которая позволит увидеть любые подозрительные процессы. На самом деле EDR видит только то, что заложено в его конфигурации. Чтобы лишить атакующего скорости, необходимо обратить внимание на харденинг инфраструктуры, а также на ее изоляцию и сегментацию».
Наличие слепых зон при мониторинге инцидентов, когда события из домена, облака, SaaS-приложений и пограничных устройств собираются в разные системы и не коррелируются между собой. «Атакующий, который идет от периметра и облака одновременно, в такой архитектуре остается невидимым до того момента, когда он уже приступает к выгрузке данных, — отмечает Дмитрий Лившин.
Отсутствие плана реагирования. «Когда инцидент случается, у компании часто не оказывается ни ответственного сотрудника, ни прописанной процедуры эскалации, ни понимания, кто должен принимать решение об изоляции сегмента сети или выводе всей системы в офлайн. Пока ИТ, руководство и юристы обсуждают, кто принимает решение и отвечает за него, злоумышленник уже завершает шифрование или выгрузку данных», — говорит Дмитрий Лившин.
Как лишить атакующего скорости
В ситуации, когда счет идет на минуты, а традиционный ручной разбор инцидентов приводит к потере данных, бизнесу необходимо заранее «подстелить соломки» — перестроить свою защиту. Выигрывает тот, кто способен перехватить инициативу до того, как злоумышленники закрепятся в инфраструктуре и начнут развивать атаку.
Во-первых, по мнению Дмитрия Лившина, необходим переход к парадигме Zero Trust и смещение фокуса на выявление аномального поведения и нарушений идентичности, а не классического вредоносного кода.
Бюджет есть, защиты нет: почему архитектура важнее арсенала
«На уровне технологий это означает связку из современного EDR/XDR на конечных точках, identity-центричных решений с непрерывным мониторингом процедур обязательной многофакторной аутентификации для всех критичных доступов и особенно системы управления привилегированными учетными записями», — пояснил эксперт. EDR/XDR закрывает поведенческие сценарии, которые не видит антивирус. Например, подозрительные цепочки запуска процессов, обращения к локальным административным интерфейсам, нетипичные паттерны движения по сети. Identity-мониторинг «ловит» атакующего на этапе, когда тот пользуется валидными учётками, но действует нехарактерно для обычного пользователя: заходит из необычной геолокации, в нерабочее время или обращается к ресурсам за пределами своей зоны ответственности.
Во-вторых, требуется основательный пересмотр архитектуры. Это подразумевает сегментацию инфраструктуры по принципу наименьших привилегий, отделение пользовательского сегмента от продуктива и изоляцию управляющих интерфейсов, говорит Дмитрий Лившин. Для промышленности отдельным контуром идет защита АСУ ТП с однонаправленными шлюзами, мониторингом технологического трафика и специализированными средствами для контроля индустриальных протоколов.
Впрочем, даже перестроенная архитектура не взлетит без оперативного реагирования.
Опыт СберТеха
«Для радикального сокращения MTTR (Mean Time To Respond — среднее время реагирования) мы уходим от модели «человек в контуре» там, где решение очевидно, — поделился опытом Виталий Бут. — Ключевое изменение в нашей стратегии — это переход к Hyper-Automation (SOAR + Low-code)».
Кроме того, нужна системная практика анализа ошибок, разборы результатов пентестов и внутреннего тестирования, отмечает он. «Недостаточно устранить выявленные уязвимости. Необходимо всегда проводить системный анализ того, что привело к их возникновению, — уточняет эксперт. — Мы переходим от анализа логов к анализу поведения. Система сама связывает разрозненные алерты в единую цепочку атаки. Это избавляет аналитиков от необходимости вручную сопоставлять события, экономя до 70% времени на этапе расследования».
Не стоит забывать и про изучение и тестирование возможностей ИИ в процессах кибербезопасности. «Мы уже интегрировали семь ИИ-агентов для автоматизации процессов, — добавляет Виталий Бут. — Наша цель — превратить ИБ из «детективного агентства» в «автоматическую систему», где человек выступает как координатор. Инвестируем в те решения, которые умеют принимать стандартные решения за специалиста, оставляя экспертам только самые сложные и нестандартные кейсы».
Краеугольным элементом защиты сети остаются регулярные обязательные пентесты с привлечением внешних команд и киберучения по сценариям сверхбыстрого инцидента.
«Любая тренировка, по условиям которой у ИБ-команды есть лишь 30 минут на принятие решения о локализации, выявляет процедурные пробелы лучше, чем аудит, — говорит Дмитрий Лившин из «САЙБЕР Бизнес Консалтинг». — Главная мысль, которую мы стараемся донести до заказчика — при резко возросшей скорости современной кибератаки врагом становится не злоумышленник, стоящий за инцидентом, а время. Если медианное время обнаружения и реагирования в компании измеряется часами, то она готовится к защите от угрозы, которой больше не существует. Сегодня планировать защиту нужно с учётом 29-минутного сценария и тренировать свою команду именно под него».