V-Help
← Все новости
Безопасность

Почему защитные системы пропускают атаки: поведение против сигнатур

Почему защитные системы пропускают атаки: поведение против сигнатур

Фото: BleepingComputer

Краткий ответ

Сигнатурные системы защиты теряют эффективность, пропуская атаки с изменённым поведением, даже если техника остаётся прежней.

Исследование Picus Security, основанное на 338 миллионах симуляций атак в реальных корпоративных средах, показало, что эффективность сигнатурных защитных систем снижается. Средний показатель блокировки атак вырос до 69%, но это лишь среднее значение, скрывающее критические пробелы. Защита, настроенная на известные индикаторы компрометации (IOC), пропускает атаки, если злоумышленники меняют методы, сохраняя ту же технику.

Пример с инструментом Mimikatz наглядно демонстрирует проблему. Классический способ кражи учётных данных через память процесса LSASS блокируется в 94% случаев, но альтернативные методы — например, чтение данных из реестра или других областей памяти — останавливаются лишь в 3–17% попыток. Это связано с тем, что сигнатурные системы ориентированы на конкретные артефакты, а не на поведение атаки.

Внутри корпоративной сети ситуация ещё хуже: после компрометации учётной записи атаки блокируются только в 37% случаев. Наиболее уязвимыми остаются пассивное чтение учётных данных (22%) и сбор информации (10%). Исследование подчёркивает необходимость тестирования безопасности на основе поведения (TTP), а не только сигнатур, чтобы выявить реальные слабые места в защите.

Решение проблемы не требует расширения стека безопасности, а заключается в более глубоком анализе существующих систем. Автоматизированные инструменты, такие как Picus Swarm, позволяют тестировать различные варианты атак и проверять, как защитные механизмы реагируют на реальное поведение злоумышленников. Это помогает принимать обоснованные решения о доработке защиты.

Частые вопросы

Почему сигнатурные системы защиты не справляются с современными атаками?
Сигнатурные системы блокируют только известные варианты атак, но не распознают их модификации. Злоумышленники меняют методы, сохраняя ту же технику, что позволяет обходить защиту.
Как тестировать безопасность, чтобы выявить реальные уязвимости?
Необходимо использовать поведенческое тестирование (TTP-based), которое проверяет, как системы реагируют на действия атаки, а не на её сигнатуру. Это позволяет выявить слабые места в защите.
Какие атаки чаще всего пропускаются защитными системами?
Наиболее уязвимыми остаются атаки на кражу учётных данных, особенно через альтернативные пути, такие как чтение реестра или памяти без использования стандартных инструментов.
Поделиться:

Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml

Почему этому можно верить

Материал подготовлен редакцией V-Help на основе первоисточника с указанием даты публикации.

Публикация: Новостной отдел V-Help.ru

Источник материала: BleepingComputer