Утекшие учётные данные порой оказываются на криминальных площадках почти одновременно с публикацией уведомления, а раскрытая уязвимость получает рабочий эксплойт раньше, чем служба безопасности успевает разобрать оповещение. Злоумышленники уже соединяют сведения об угрозах с эксплуатацией при помощи ИИ. Поэтому путь от обнаруженной слабости до взлома сокращается быстрее, чем время реакции многих защитных программ.

Разведка угроз по-прежнему даёт защитникам самый ранний сигнал. Появление украденного пароля в специализированной ленте само по себе доказывает пользу таких данных. Сбой начинается позже: организация знает об опасности, но не может быстро установить, применима ли она к её инфраструктуре прямо сейчас, а затем принять меры.
Очередь, в которой копится риск
Ценные индикаторы застревают в рабочих очередях. Для проверки часто нужен свободный специалист с навыками наступательной безопасности, способный безопасно воспроизвести действия атакующего в конкретной среде. Пока он занят другими задачами, потенциальная точка входа остаётся открытой. Команды называют это проблемой бэклога; продуктовые специалисты Recorded Future, крупнейшей в мире компании по разведке угроз, наблюдают ту же картину. Объём полезных данных превышает возможности большинства организаций проверять каждый сигнал на действующей инфраструктуре. Дефицитными ресурсами стали время и наступательная экспертиза, а вовсе не сведения об угрозах.
От вероятности к доказательству
Тестирование на проникновение под управлением разведданных, или TLPT, полезно рассматривать шире обязательной процедуры для отдельных регулируемых отраслей. Оно может стать рабочей моделью безопасности: проверка начинается с актуального факта, например конкретной утёкшей учётной записи либо недавно раскрытой уязвимости, а не со статичного списка, который разбирают по календарю. Результатом должно быть прямое доказательство: работает ли именно этот пароль, в этой среде и в данный момент. На такие проверки разумно направлять ограниченные ресурсы команды.
Практический вариант такого подхода показывает совместная работа Pentera и Recorded Future. Сигнал из Recorded Future, платформы Pentera либо другого источника разведданных запускает автоматизированную проверку реальной поверхности атаки организации. Первая реализованная возможность связывает сведения Recorded Future об утёкших учётных данных с автоматическим тестированием внешнего периметра. Система выясняет, какие из опубликованных логинов и паролей злоумышленник действительно способен применить против конкретной инфраструктуры. Все утечки больше не приходится считать одинаково срочными.
Проверка в собственной среде
Джозеф Готхелф, вице-президент по кибербезопасности Wyndham Hotels & Resorts, описал перемену так: «Сближение разведки угроз и проверки безопасности — один из самых значимых сдвигов в нашей программе безопасности. Знать, что приближается, — лишь половина ответа. Настоящую устойчивость в эпоху ИИ создаёт способность быстро проверить угрозу в собственной среде».
Лента Recorded Future сообщает клиентам об утёкших учётных данных, но оставляет главный практический вопрос: действует ли конкретная связка логина и пароля против конкретной среды. Названия поставщиков, которые нашли утечку или проводят тест, сути не меняют. Большинство программ безопасности пока не умеют отвечать достаточно быстро, и именно в этом промежутке разведывательный сигнал превращается в реальный инцидент.
При распределении бюджета очередная лента разведданных может дать больше индикаторов, но одновременно увеличить очередь непроверенных рисков. Автоматизированная валидация сокращает эту очередь и позволяет расставлять приоритеты по доказанной эксплуатируемости. Практическая цель здесь — не узнать ещё больше, а подтвердить то, что уже известно.
29 сентября на вебинаре «Threat Intel' Just Got Teeth, TLPT Goes Live» разберут применение TLPT в реальном времени и соединение разведки угроз с проверкой безопасности. Центральная тема встречи — переход от предупреждений о возможной атаке к оперативному доказательству того, какие угрозы действительно работают в инфраструктуре организации.

Изображение носит иллюстративный характер
Разведка угроз по-прежнему даёт защитникам самый ранний сигнал. Появление украденного пароля в специализированной ленте само по себе доказывает пользу таких данных. Сбой начинается позже: организация знает об опасности, но не может быстро установить, применима ли она к её инфраструктуре прямо сейчас, а затем принять меры.
Очередь, в которой копится риск
Ценные индикаторы застревают в рабочих очередях. Для проверки часто нужен свободный специалист с навыками наступательной безопасности, способный безопасно воспроизвести действия атакующего в конкретной среде. Пока он занят другими задачами, потенциальная точка входа остаётся открытой. Команды называют это проблемой бэклога; продуктовые специалисты Recorded Future, крупнейшей в мире компании по разведке угроз, наблюдают ту же картину. Объём полезных данных превышает возможности большинства организаций проверять каждый сигнал на действующей инфраструктуре. Дефицитными ресурсами стали время и наступательная экспертиза, а вовсе не сведения об угрозах.
От вероятности к доказательству
Тестирование на проникновение под управлением разведданных, или TLPT, полезно рассматривать шире обязательной процедуры для отдельных регулируемых отраслей. Оно может стать рабочей моделью безопасности: проверка начинается с актуального факта, например конкретной утёкшей учётной записи либо недавно раскрытой уязвимости, а не со статичного списка, который разбирают по календарю. Результатом должно быть прямое доказательство: работает ли именно этот пароль, в этой среде и в данный момент. На такие проверки разумно направлять ограниченные ресурсы команды.
Практический вариант такого подхода показывает совместная работа Pentera и Recorded Future. Сигнал из Recorded Future, платформы Pentera либо другого источника разведданных запускает автоматизированную проверку реальной поверхности атаки организации. Первая реализованная возможность связывает сведения Recorded Future об утёкших учётных данных с автоматическим тестированием внешнего периметра. Система выясняет, какие из опубликованных логинов и паролей злоумышленник действительно способен применить против конкретной инфраструктуры. Все утечки больше не приходится считать одинаково срочными.
Проверка в собственной среде
Джозеф Готхелф, вице-президент по кибербезопасности Wyndham Hotels & Resorts, описал перемену так: «Сближение разведки угроз и проверки безопасности — один из самых значимых сдвигов в нашей программе безопасности. Знать, что приближается, — лишь половина ответа. Настоящую устойчивость в эпоху ИИ создаёт способность быстро проверить угрозу в собственной среде».
Лента Recorded Future сообщает клиентам об утёкших учётных данных, но оставляет главный практический вопрос: действует ли конкретная связка логина и пароля против конкретной среды. Названия поставщиков, которые нашли утечку или проводят тест, сути не меняют. Большинство программ безопасности пока не умеют отвечать достаточно быстро, и именно в этом промежутке разведывательный сигнал превращается в реальный инцидент.
При распределении бюджета очередная лента разведданных может дать больше индикаторов, но одновременно увеличить очередь непроверенных рисков. Автоматизированная валидация сокращает эту очередь и позволяет расставлять приоритеты по доказанной эксплуатируемости. Практическая цель здесь — не узнать ещё больше, а подтвердить то, что уже известно.
29 сентября на вебинаре «Threat Intel' Just Got Teeth, TLPT Goes Live» разберут применение TLPT в реальном времени и соединение разведки угроз с проверкой безопасности. Центральная тема встречи — переход от предупреждений о возможной атаке к оперативному доказательству того, какие угрозы действительно работают в инфраструктуре организации.