Проверка отдельного средства безопасности отвечает лишь на узкий вопрос: заметит ли агент EDR конкретную полезную нагрузку, сработает ли правило SIEM, попадётся ли сотрудник на учебный фишинг. Даже непрерывные испытания мало что доказывают, если проводятся порознь. Настоящее вторжение развивается цепочкой: фишинг, кража учётных данных, закрепление в системе, повышение привилегий, боковое перемещение, подготовка данных и их вывод. Защитникам нужно выяснять, где оборвётся вся последовательность, а не любоваться исправностью каждого датчика по отдельности.

Устранённые 90% уязвимостей выглядят убедительно в отчёте, но оставшиеся 10% могут сложиться в готовый маршрут. Один пропущенный пароль открывает узел, неверно настроенные права дают повышение привилегий, а слабый контроль исходящего трафика завершает дело. По отдельности эти недостатки кажутся терпимыми. Вместе они превращаются в проход через инфраструктуру. Атакующая сторона, особенно с поддержкой ИИ, меняет тактику после каждого найденного порта, токена или разрешения.
Многие программы моделирования взломов проверяют отдельные техники, сопоставленные с MITRE ATT&CK. Такая карта полезна, но не показывает, сумеет ли адаптивный противник связать несколько приёмов. В отчёте Filigran State of Threat Management 93% руководителей служб безопасности сообщили о кибератаке с последствиями для бизнеса за предшествующие 12 месяцев. Ещё 88% считают, что после первоначального доступа ИИ ускоряет действия атакующих, а 84% называют разрозненные инструменты и несвязанные проверки одной из главных причин незамеченных экспозиций. Знать угрозу и выдерживать её на практике, выходит, разные вещи.
Показателен взлом французского налогового ведомства DGFiP в 2025 году. По имеющимся сведениям, злоумышленники совместили первоначальный доступ, злоупотребление учётными данными, боковое перемещение и эксфильтрацию. Ни один этап не требовал какой-то диковинной техники. Масштабный инцидент получился из согласованной последовательности слабостей, каждую из которых организация, вероятно, могла бы пережить отдельно.
Attack Chaining в OpenAEV переносит проверку с отдельных техник на сквозные многоэтапные сценарии. Система сохраняет реальные результаты действий: учётные данные, открытые порты, токены и разрешения. Затем использует их при выборе следующего шага, меняет маршрут по мере обнаружений и показывает развивающийся путь на интерактивном графе. Прогон занимает минуты, повторяется после изменений инфраструктуры и обходится дешевле ручной работы команды красного тестирования.
Условная логика остаётся открытой для проверки и редактирования. Команды собирают повторно используемые маршруты из TTP, полезных нагрузок, собственных действий и библиотечного содержимого. Условия решают, продолжить ли движение, остановиться или выбрать обход. Каждый переход и разворот появляется на графе в реальном времени, поэтому виден сам процесс формирования пути, а не один финальный статус «успех» или «неудача».
Полученные пароли, IP-адреса, токены и файлы оформляются как структурированные находки. Можно проследить, почему запустилось действие, что оно вернуло и как результат изменил следующий шаг. Так обнаруживаются chokepoints, узкие места, где одно исправление рушит всю последующую цепочку. Границы задаются заранее: разрешённые цели и активы, допустимые действия, предельный уровень эскалации. Сценарий действует автономно, но не выходит за установленный периметр.
Социальная инженерия здесь считается полноценным этапом атаки. Фишинговые письма, SMS-приманки и поддельные посадочные страницы становятся узлами цепочки, а клики, ответы и введённые реквизиты сразу переходят в следующие стадии. Один сценарий способен связать легенду, сбор учётных данных, боковое перемещение и эксфильтрацию. Это ближе к реальному нападению, чем отдельная рассылка, после которой результаты отправляют в самостоятельный отчёт и забывают.
В операторском режиме специалист сам создаёт условную логику и управляет выполнением. Такой вариант подходит для детерминированного, прозрачного и повторяемого тестирования на проникновение. В режиме Autonomous Attack Chaining через XTM One оператор задаёт цель и область проверки, а выделенный ИИ-оркестратор планирует маршрут, переставляет этапы, выбирает действия и приспосабливается к находкам. При необходимости он создаёт правдоподобные фишинговые письма или страницы и подключает специализированных агентов для разведки, эксплуатации, написания кода и подготовки полезных нагрузок. Это могут быть встроенные агенты OpenAEV либо агенты, добавленные из XTM One.
Оба режима используют общий условный движок и одинаковые ограничения безопасности. Сквозные симуляции выполняются за минуты вместо недель, повторяются при изменении среды и расставляют приоритеты с учётом разведданных, относящихся именно к организации. Результаты входят в единый показатель экспозиции, а не оседают в изолированном документе. Техническую демонстрацию Filigran проведёт для Европы во вторник, 29 сентября, в 11:00 CEST, а для Америки — в четверг, 1 октября, в 11:00 EDT; год в расписании не указан.
В конце опубликованных материалов встречается оборванный аналитический код: партнёрский идентификатор LinkedIn 7609209, скрипт , обращения к window.lintrk, window.dataLayer и gtag, причём последний фрагмент не завершён. К содержанию проверки он отношения не имеет, но хорошо напоминает о практической проблеме: инфраструктура состоит из множества плохо связанных деталей. Поверхность атаки образуют отдельные слабости, а успешное вторжение — связи между ними.[/final]

Изображение носит иллюстративный характер
Устранённые 90% уязвимостей выглядят убедительно в отчёте, но оставшиеся 10% могут сложиться в готовый маршрут. Один пропущенный пароль открывает узел, неверно настроенные права дают повышение привилегий, а слабый контроль исходящего трафика завершает дело. По отдельности эти недостатки кажутся терпимыми. Вместе они превращаются в проход через инфраструктуру. Атакующая сторона, особенно с поддержкой ИИ, меняет тактику после каждого найденного порта, токена или разрешения.
Многие программы моделирования взломов проверяют отдельные техники, сопоставленные с MITRE ATT&CK. Такая карта полезна, но не показывает, сумеет ли адаптивный противник связать несколько приёмов. В отчёте Filigran State of Threat Management 93% руководителей служб безопасности сообщили о кибератаке с последствиями для бизнеса за предшествующие 12 месяцев. Ещё 88% считают, что после первоначального доступа ИИ ускоряет действия атакующих, а 84% называют разрозненные инструменты и несвязанные проверки одной из главных причин незамеченных экспозиций. Знать угрозу и выдерживать её на практике, выходит, разные вещи.
Показателен взлом французского налогового ведомства DGFiP в 2025 году. По имеющимся сведениям, злоумышленники совместили первоначальный доступ, злоупотребление учётными данными, боковое перемещение и эксфильтрацию. Ни один этап не требовал какой-то диковинной техники. Масштабный инцидент получился из согласованной последовательности слабостей, каждую из которых организация, вероятно, могла бы пережить отдельно.
Attack Chaining в OpenAEV переносит проверку с отдельных техник на сквозные многоэтапные сценарии. Система сохраняет реальные результаты действий: учётные данные, открытые порты, токены и разрешения. Затем использует их при выборе следующего шага, меняет маршрут по мере обнаружений и показывает развивающийся путь на интерактивном графе. Прогон занимает минуты, повторяется после изменений инфраструктуры и обходится дешевле ручной работы команды красного тестирования.
Условная логика остаётся открытой для проверки и редактирования. Команды собирают повторно используемые маршруты из TTP, полезных нагрузок, собственных действий и библиотечного содержимого. Условия решают, продолжить ли движение, остановиться или выбрать обход. Каждый переход и разворот появляется на графе в реальном времени, поэтому виден сам процесс формирования пути, а не один финальный статус «успех» или «неудача».
Полученные пароли, IP-адреса, токены и файлы оформляются как структурированные находки. Можно проследить, почему запустилось действие, что оно вернуло и как результат изменил следующий шаг. Так обнаруживаются chokepoints, узкие места, где одно исправление рушит всю последующую цепочку. Границы задаются заранее: разрешённые цели и активы, допустимые действия, предельный уровень эскалации. Сценарий действует автономно, но не выходит за установленный периметр.
Социальная инженерия здесь считается полноценным этапом атаки. Фишинговые письма, SMS-приманки и поддельные посадочные страницы становятся узлами цепочки, а клики, ответы и введённые реквизиты сразу переходят в следующие стадии. Один сценарий способен связать легенду, сбор учётных данных, боковое перемещение и эксфильтрацию. Это ближе к реальному нападению, чем отдельная рассылка, после которой результаты отправляют в самостоятельный отчёт и забывают.
В операторском режиме специалист сам создаёт условную логику и управляет выполнением. Такой вариант подходит для детерминированного, прозрачного и повторяемого тестирования на проникновение. В режиме Autonomous Attack Chaining через XTM One оператор задаёт цель и область проверки, а выделенный ИИ-оркестратор планирует маршрут, переставляет этапы, выбирает действия и приспосабливается к находкам. При необходимости он создаёт правдоподобные фишинговые письма или страницы и подключает специализированных агентов для разведки, эксплуатации, написания кода и подготовки полезных нагрузок. Это могут быть встроенные агенты OpenAEV либо агенты, добавленные из XTM One.
Оба режима используют общий условный движок и одинаковые ограничения безопасности. Сквозные симуляции выполняются за минуты вместо недель, повторяются при изменении среды и расставляют приоритеты с учётом разведданных, относящихся именно к организации. Результаты входят в единый показатель экспозиции, а не оседают в изолированном документе. Техническую демонстрацию Filigran проведёт для Европы во вторник, 29 сентября, в 11:00 CEST, а для Америки — в четверг, 1 октября, в 11:00 EDT; год в расписании не указан.
В конце опубликованных материалов встречается оборванный аналитический код: партнёрский идентификатор LinkedIn 7609209, скрипт , обращения к window.lintrk, window.dataLayer и gtag, причём последний фрагмент не завершён. К содержанию проверки он отношения не имеет, но хорошо напоминает о практической проблеме: инфраструктура состоит из множества плохо связанных деталей. Поверхность атаки образуют отдельные слабости, а успешное вторжение — связи между ними.[/final]