Разведданные без проверки оставляют брешь открытой

Утекшие учётные данные порой оказываются на криминальных площадках почти одновременно с публикацией уведомления, а раскрытая уязвимость получает рабочий эксплойт раньше, чем служба безопасности успевает разобрать оповещение. Злоумышленники уже соединяют сведения об угрозах с эксплуатацией при помощи ИИ. Поэтому путь от обнаруженной слабости до взлома сокращается быстрее, чем время реакции многих защитных программ.
Разведданные без проверки оставляют брешь открытой
Изображение носит иллюстративный характер

Разведка угроз по-прежнему даёт защитникам самый ранний сигнал. Появление украденного пароля в специализированной ленте само по себе доказывает пользу таких данных. Сбой начинается позже: организация знает об опасности, но не может быстро установить, применима ли она к её инфраструктуре прямо сейчас, а затем принять меры.
Очередь, в которой копится риск
Ценные индикаторы застревают в рабочих очередях. Для проверки часто нужен свободный специалист с навыками наступательной безопасности, способный безопасно воспроизвести действия атакующего в конкретной среде. Пока он занят другими задачами, потенциальная точка входа остаётся открытой. Команды называют это проблемой бэклога; продуктовые специалисты Recorded Future, крупнейшей в мире компании по разведке угроз, наблюдают ту же картину. Объём полезных данных превышает возможности большинства организаций проверять каждый сигнал на действующей инфраструктуре. Дефицитными ресурсами стали время и наступательная экспертиза, а вовсе не сведения об угрозах.
От вероятности к доказательству
Тестирование на проникновение под управлением разведданных, или TLPT, полезно рассматривать шире обязательной процедуры для отдельных регулируемых отраслей. Оно может стать рабочей моделью безопасности: проверка начинается с актуального факта, например конкретной утёкшей учётной записи либо недавно раскрытой уязвимости, а не со статичного списка, который разбирают по календарю. Результатом должно быть прямое доказательство: работает ли именно этот пароль, в этой среде и в данный момент. На такие проверки разумно направлять ограниченные ресурсы команды.
Практический вариант такого подхода показывает совместная работа Pentera и Recorded Future. Сигнал из Recorded Future, платформы Pentera либо другого источника разведданных запускает автоматизированную проверку реальной поверхности атаки организации. Первая реализованная возможность связывает сведения Recorded Future об утёкших учётных данных с автоматическим тестированием внешнего периметра. Система выясняет, какие из опубликованных логинов и паролей злоумышленник действительно способен применить против конкретной инфраструктуры. Все утечки больше не приходится считать одинаково срочными.
Проверка в собственной среде
Джозеф Готхелф, вице-президент по кибербезопасности Wyndham Hotels & Resorts, описал перемену так: «Сближение разведки угроз и проверки безопасности — один из самых значимых сдвигов в нашей программе безопасности. Знать, что приближается, — лишь половина ответа. Настоящую устойчивость в эпоху ИИ создаёт способность быстро проверить угрозу в собственной среде».
Лента Recorded Future сообщает клиентам об утёкших учётных данных, но оставляет главный практический вопрос: действует ли конкретная связка логина и пароля против конкретной среды. Названия поставщиков, которые нашли утечку или проводят тест, сути не меняют. Большинство программ безопасности пока не умеют отвечать достаточно быстро, и именно в этом промежутке разведывательный сигнал превращается в реальный инцидент.
При распределении бюджета очередная лента разведданных может дать больше индикаторов, но одновременно увеличить очередь непроверенных рисков. Автоматизированная валидация сокращает эту очередь и позволяет расставлять приоритеты по доказанной эксплуатируемости. Практическая цель здесь — не узнать ещё больше, а подтвердить то, что уже известно.
29 сентября на вебинаре «Threat Intel' Just Got Teeth, TLPT Goes Live» разберут применение TLPT в реальном времени и соединение разведки угроз с проверкой безопасности. Центральная тема встречи — переход от предупреждений о возможной атаке к оперативному доказательству того, какие угрозы действительно работают в инфраструктуре организации.


Новое на сайте

Ссылка