Обнаружение и ранние признаки
Выявление происходящей атаки
«Обнаружение и ранние признаки» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Обнаружение до шифрования
Операторы программ-вымогателей проводят в сети часы или дни до начала шифрования. Это время присутствия в сети — Ваше окно для обнаружения. Если обнаружить вторжение во время разведки или перемещения по сети, его можно локализовать до того, как файлы будут заблокированы.
Обнаружение сосредоточено на поведении, а не только на сигнатурах, поскольку злоумышленники используют легитимные средства, чтобы оставаться незаметными.
Признаки первоначального доступа
Ранние признаки часто появляются на периметре сети и на уровне управления учётными данными:
- Успешные входы из необычных регионов или перемещения, невозможные с точки зрения времени
- Всплеск неудачных попыток входа через RDP или VPN при переборе паролей
- Новые внешние соединения с серверами, доступными из интернета
- Сообщение пользователя о фишинговом письме после перехода по ссылке
Сопоставление журналов аутентификации с сетевыми данными помогает выявить эти признаки до того, как злоумышленник закрепится.
Признаки разведки
Оказавшись внутри, злоумышленники изучают окружение. Эта активность по сбору сведений становится заметной, если отслеживать её.
# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspiciousПризнаки перемещения по сети
Распространение между узлами оставляет характерные следы:
- Использование средств удалённого выполнения на множестве компьютеров за короткий период
- Вход привилегированных учётных записей на узлы, к которым они обычно не обращаются
- Создание новых служб или запланированных задач на нескольких конечных устройствах
- Необычные схемы доступа через SMB или к административным общим ресурсам
Если одна учётная запись внезапно проходит аутентификацию на десятках компьютеров, это серьёзный сигнал для немедленного расследования.
Вмешательство в средства защиты как сигнал обнаружения
Перед шифрованием злоумышленники пытаются ослепить ваши средства защиты. Попытки отключить инструменты безопасности — это точные оповещения.
- Остановка или удаление служб EDR или антивируса
- Отключение журналирования или очистка журналов событий
- Изменение политики безопасности или добавление исключений
Включите защиту от вмешательства и создайте оповещение о любой попытке отключить средства защиты: легитимные администраторы редко делают это массово.
Атаки на резервные и теневые копии
Уничтожение возможностей восстановления — почти обязательный этап перед шифрованием и отличный сигнал обнаружения на позднем этапе.
# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup reposПризнаки вывода данных
Группировки вымогателей крадут данные перед шифрованием. Отслеживайте исходящий трафик, чтобы заметить подготовку и передачу данных.
- Крупные исходящие передачи в незнакомые облачные хранилища или сетевые адреса
- Неожиданное сжатие больших наборов данных инструментами архивации
- Новое использование утилит передачи файлов с серверов
- Всплески исходящей пропускной способности во внерабочее время
Мониторинг исходящего трафика и DLP могут обнаружить этап кражи, даже если более ранние этапы остались незамеченными.
Файлы-ловушки и учетные данные-приманки
Обман позволяет недорого обнаруживать атаки с высокой точностью. Разместите приманки, которых легитимный пользователь ни при каких обстоятельствах не должен касаться.
- Файлы-ловушки в каталогах, которые создают оповещение при доступе или изменении
- Учетные данные-приманки, использование которых в любой момент вызывает тревогу
- Поддельные общие ресурсы с ценными данными, за которыми ведется наблюдение
При массовом шифровании вымогательское ПО рано затрагивает файлы-ловушки, благодаря чему Вы сразу получаете оповещение с небольшим числом ложных срабатываний.
Обнаружение шифрования по поведению
Сам этап шифрования оставляет характерный след, который EDR и мониторинг файлов могут обнаружить за считанные секунды.
- Процесс быстро читает и перезаписывает множество файлов
- Появляется массовое переименование файлов или новые одинаковые расширения
- Внезапно возрастает энтропия файлов — зашифрованные данные выглядят случайными
- В каталогах появляются файлы с записками о выкупе
Автоматический ответ может изолировать узел в момент начала такой последовательности действий и ограничить количество потерянных файлов.
Централизованное журналирование и SIEM
Признаки полезны только тогда, когда их собирают и сопоставляют. Централизуйте телеметрию, чтобы разрозненные сигналы складывались в ясную картину.
- Передавайте журналы конечных устройств, системы идентификации, сети и резервного копирования в SIEM
- Создавайте правила обнаружения описанных выше действий и отсекайте шум
- Связывайте оповещения с этапами атаки (MITRE ATT&CK), чтобы обеспечить контекст
- Убедитесь, что журналы защищены от изменения и злоумышленники не могут стереть свои следы
От оповещения к действию
Обнаружение ценно только тогда, когда оно запускает быстрое реагирование. Подготовьтесь заранее:
- Определите, какие оповещения требуют автоматической изоляции узла
- Установите четкие пути эскалации и организуйте дежурство
- Отрабатывайте действия, чтобы реагирующие специалисты действовали за минуты, а не за часы
Чем раньше Вы обнаружите атаку в цепочке, тем лучше сможете ее локализовать. В следующем уроке рассматривается, что делать после подтверждения атаки.
Быстрая проверка: ранние признаки
Определите наиболее ценный ранний сигнал.
Итоги: обнаружение и ранние признаки
Вы научились замечать атаку во время ее скрытого присутствия в системе.
- Обнаружение нацелено на поведение: необычные входы в систему, разведка AD, боковое перемещение
- Вмешательство в средства защиты и удаление теневых копий — точные сигналы обнаружения
- Отслеживайте исходящий трафик, чтобы заметить вывод данных; размещайте файлы-ловушки и учетные данные-приманки
- Обнаружение шифрования по поведению (энтропия, массовое переименование) позволяет автоматически изолировать узел
- Централизуйте данные в SIEM, используя защищенные от изменения журналы и быстрый переход от оповещения к действию
Далее: реагирование на подтвержденную атаку и восстановление после нее.
Часто задаваемые вопросы
Урок «Обнаружение и ранние признаки» бесплатный?
Да — полный текст урока «Обнаружение и ранние признаки» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Обнаружение и ранние признаки»?
Выявление происходящей атаки Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Обнаружение и ранние признаки»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как работает программа-вымогатель
- Предотвращение и усиление защиты
- Обнаружение и ранние признаки
- Реагирование на инциденты и восстановление