79% атак вообще не используют вредоносное ПО. Эта цифра из свежего отчёта CrowdStrike Global Threat Report заставляет пересмотреть саму логику построения защиты. Злоумышленники крадут учётные данные, подгружают вредоносные библиотеки через DLL side-load и спокойно проходят мимо систем, заточенных под мониторинг хоста. Antivirus ищет вредоносный файл — а файла нет. EDR следит за процессами в памяти — а процесс легитимный, просто запущен не тем человеком.
Verizon в своём Data Breach Investigations Report зафиксировал ещё один тревожный сдвиг: атаки на файрволы и VPN-шлюзы выросли на 19%. Периметр, который двадцать лет считался главной линией обороны, теперь сам стал воротами внутрь. А время от первого проникновения до полного захвата инфраструктуры (breakout time) в отдельных случаях измеряется секундами. Секундами, не часами.
Отдельная головная боль — модели вроде Claude Mythos и похожие ИИ-инструменты, которые способны находить и эксплуатировать ранее неизвестные уязвимости практически на лету. Специалисты уже используют термин «угрозы класса Mythos» — атаки, где промежуток между обнаружением бреши и полной компрометацией схлопывается до минимума. Человек-аналитик физически не успевает за такой скоростью, если полагается только на разрозненные инструменты.
Проблема в том, что каждый защитный слой видит только свой кусок картины. Хостовые агенты отслеживают процессы в памяти. Системы идентификации следят за учётками. Облачные платформы логируют изменения конфигураций. Но эти системы работают порознь, и в промежутках между ними образуются слепые зоны — именно там и разворачиваются современные атаки. Типичная цепочка выглядит так: рабочая станция скомпрометирована, кража учётных данных спрятана в мёртвой зоне между EDR и IAM, дальше — боковое перемещение в облако, и данные утекают ещё до того, как SOC вообще заметил активность.
Здесь на первый план выходит Network Detection and Response — NDR. Логика простая: сетевые данные собираются вне основного канала (out of band), поэтому остаются нетронутыми даже если конечные агенты отключены или скомпрометированы злоумышленником. NDR фиксирует весь трафик предприятия целиком — разговоры между узлами, транзакции, передачи файлов. Если сработало предупреждение о подозрительном входе, именно сетевые данные покажут, была ли после этого несанкционированная выборка из базы данных. Если система идентификации подняла тревогу по краже учётных данных — сеть подтвердит или опровергнет, было ли реальное боковое перемещение.
Старые инструменты — классические IDS, PCAP-снифферы, базовые логи NetFlow — по отдельности уже не справляются. Слишком фрагментированы, слишком медленны для скорости современных атак. Современные NDR-платформы объединяют сразу несколько уровней детекции в одном контуре.
Первый уровень — сигнатуры и потоки threat intelligence: быстрая проверка на известные эксплойты и коммуникацию с уже засвеченной инфраструктурой атакующих. Работает быстро, но бессилен против постэксплуатационной активности автоматизированных инструментов нового поколения. Второй уровень — поведенческая детекция, распознающая тактики и техники атакующих (TTP) вне зависимости от конкретного файла или эксплойта: скажем, подозрение на command-and-control активность без привязки к конкретным индикаторам компрометации. Третий — аномалии: рабочая станция вдруг начинает сканировать внутренние порты, появляются соединения с десятками ранее незнакомых хостов, трафик выстраивается в паттерн, характерный для сбора данных перед эксфильтрацией.
Четвёртый слой — модели машинного обучения с учителем, которые находят закономерности, недоступные ни сигнатурам, ни ручным правилам: индикаторы компрометации внутри зашифрованного трафика, вредоносные домены, туннелирование через легитимные протоколы. И, наконец, пятый уровень — собственно ИИ как связующее звено, коррелирующее алерты со всех источников телеметрии и восстанавливающее полную цепочку атаки. Именно здесь роль аналитика меняется: вместо ручной проверки каждого алерта — быстрая триаж и локализация угрозы.
Но тут работает правило «мусор на входе — мусор на выходе». ИИ сегодня действительно хорош в триаже угроз, автоматизации рутинных процессов расследования, кратких сводках по инцидентам. Есть даже понятие «потолка знаний» — эффективность модели упирается не в её архитектуру, а в качество исходных данных. Без насыщенной сетевой телеметрии ИИ начинает штамповать ложные срабатывания, пропускать реальную активность и замедлять реакцию вместо её ускорения. С качественными сетевыми данными та же модель точно картирует уязвимости предприятия, восстанавливает путь атаки шаг за шагом и проверяет, удался эксплойт или был заблокирован.
Сетевой контекст сам по себе тоже не панацея — нужна интеграция и обогащение данными из других инструментов SOC. Здесь важны открытая архитектура данных и глубокая настраиваемость: чем быстрее сетевая телеметрия сопоставляется с алертами по хостам и учётным записям, тем быстрее снимается неопределённость по неоднозначным событиям и восстанавливается полная картина атаки — от точки входа до исполнения.
На выходе получается три вполне измеримых результата. Улучшенное качество детекции — выявляются сложные многоступенчатые атаки, которые проходят мимо однослойных инструментов. Ускоренные расследования — насыщенные сетевые логи позволяют быстро реконструировать инцидент задним числом. И, что не менее важно, растёт доверие к результатам детекции — операционная неопределённость снижается, а угроза локализуется быстрее.
Компания Corelight развивает эту идею в своей платформе Corelight Open NDR — продукте, который делает ставку именно на комплексную видимость сети и глубокую поведенческую аналитику как основу для ИИ-детекции. По мере того как ИИ становится ядром работы SOC, ценность сетевых доказательств растёт нелинейно: единая база улик гарантирует, что аналитик-человек и алгоритм смотрят на одну и ту же картину происходящего, а не на её обрывки.
Verizon в своём Data Breach Investigations Report зафиксировал ещё один тревожный сдвиг: атаки на файрволы и VPN-шлюзы выросли на 19%. Периметр, который двадцать лет считался главной линией обороны, теперь сам стал воротами внутрь. А время от первого проникновения до полного захвата инфраструктуры (breakout time) в отдельных случаях измеряется секундами. Секундами, не часами.
Отдельная головная боль — модели вроде Claude Mythos и похожие ИИ-инструменты, которые способны находить и эксплуатировать ранее неизвестные уязвимости практически на лету. Специалисты уже используют термин «угрозы класса Mythos» — атаки, где промежуток между обнаружением бреши и полной компрометацией схлопывается до минимума. Человек-аналитик физически не успевает за такой скоростью, если полагается только на разрозненные инструменты.
Проблема в том, что каждый защитный слой видит только свой кусок картины. Хостовые агенты отслеживают процессы в памяти. Системы идентификации следят за учётками. Облачные платформы логируют изменения конфигураций. Но эти системы работают порознь, и в промежутках между ними образуются слепые зоны — именно там и разворачиваются современные атаки. Типичная цепочка выглядит так: рабочая станция скомпрометирована, кража учётных данных спрятана в мёртвой зоне между EDR и IAM, дальше — боковое перемещение в облако, и данные утекают ещё до того, как SOC вообще заметил активность.
Здесь на первый план выходит Network Detection and Response — NDR. Логика простая: сетевые данные собираются вне основного канала (out of band), поэтому остаются нетронутыми даже если конечные агенты отключены или скомпрометированы злоумышленником. NDR фиксирует весь трафик предприятия целиком — разговоры между узлами, транзакции, передачи файлов. Если сработало предупреждение о подозрительном входе, именно сетевые данные покажут, была ли после этого несанкционированная выборка из базы данных. Если система идентификации подняла тревогу по краже учётных данных — сеть подтвердит или опровергнет, было ли реальное боковое перемещение.
Старые инструменты — классические IDS, PCAP-снифферы, базовые логи NetFlow — по отдельности уже не справляются. Слишком фрагментированы, слишком медленны для скорости современных атак. Современные NDR-платформы объединяют сразу несколько уровней детекции в одном контуре.
Первый уровень — сигнатуры и потоки threat intelligence: быстрая проверка на известные эксплойты и коммуникацию с уже засвеченной инфраструктурой атакующих. Работает быстро, но бессилен против постэксплуатационной активности автоматизированных инструментов нового поколения. Второй уровень — поведенческая детекция, распознающая тактики и техники атакующих (TTP) вне зависимости от конкретного файла или эксплойта: скажем, подозрение на command-and-control активность без привязки к конкретным индикаторам компрометации. Третий — аномалии: рабочая станция вдруг начинает сканировать внутренние порты, появляются соединения с десятками ранее незнакомых хостов, трафик выстраивается в паттерн, характерный для сбора данных перед эксфильтрацией.
Четвёртый слой — модели машинного обучения с учителем, которые находят закономерности, недоступные ни сигнатурам, ни ручным правилам: индикаторы компрометации внутри зашифрованного трафика, вредоносные домены, туннелирование через легитимные протоколы. И, наконец, пятый уровень — собственно ИИ как связующее звено, коррелирующее алерты со всех источников телеметрии и восстанавливающее полную цепочку атаки. Именно здесь роль аналитика меняется: вместо ручной проверки каждого алерта — быстрая триаж и локализация угрозы.
Но тут работает правило «мусор на входе — мусор на выходе». ИИ сегодня действительно хорош в триаже угроз, автоматизации рутинных процессов расследования, кратких сводках по инцидентам. Есть даже понятие «потолка знаний» — эффективность модели упирается не в её архитектуру, а в качество исходных данных. Без насыщенной сетевой телеметрии ИИ начинает штамповать ложные срабатывания, пропускать реальную активность и замедлять реакцию вместо её ускорения. С качественными сетевыми данными та же модель точно картирует уязвимости предприятия, восстанавливает путь атаки шаг за шагом и проверяет, удался эксплойт или был заблокирован.
Сетевой контекст сам по себе тоже не панацея — нужна интеграция и обогащение данными из других инструментов SOC. Здесь важны открытая архитектура данных и глубокая настраиваемость: чем быстрее сетевая телеметрия сопоставляется с алертами по хостам и учётным записям, тем быстрее снимается неопределённость по неоднозначным событиям и восстанавливается полная картина атаки — от точки входа до исполнения.
На выходе получается три вполне измеримых результата. Улучшенное качество детекции — выявляются сложные многоступенчатые атаки, которые проходят мимо однослойных инструментов. Ускоренные расследования — насыщенные сетевые логи позволяют быстро реконструировать инцидент задним числом. И, что не менее важно, растёт доверие к результатам детекции — операционная неопределённость снижается, а угроза локализуется быстрее.
Компания Corelight развивает эту идею в своей платформе Corelight Open NDR — продукте, который делает ставку именно на комплексную видимость сети и глубокую поведенческую аналитику как основу для ИИ-детекции. По мере того как ИИ становится ядром работы SOC, ценность сетевых доказательств растёт нелинейно: единая база улик гарантирует, что аналитик-человек и алгоритм смотрят на одну и ту же картину происходящего, а не на её обрывки.