Почему защитные системы пропускают атаки: поведение против сигнатур

Фото: BleepingComputer
Краткий ответ
Сигнатурные системы защиты теряют эффективность, пропуская атаки с изменённым поведением, даже если техника остаётся прежней.
Исследование Picus Security, основанное на 338 миллионах симуляций атак в реальных корпоративных средах, показало, что эффективность сигнатурных защитных систем снижается. Средний показатель блокировки атак вырос до 69%, но это лишь среднее значение, скрывающее критические пробелы. Защита, настроенная на известные индикаторы компрометации (IOC), пропускает атаки, если злоумышленники меняют методы, сохраняя ту же технику.
Пример с инструментом Mimikatz наглядно демонстрирует проблему. Классический способ кражи учётных данных через память процесса LSASS блокируется в 94% случаев, но альтернативные методы — например, чтение данных из реестра или других областей памяти — останавливаются лишь в 3–17% попыток. Это связано с тем, что сигнатурные системы ориентированы на конкретные артефакты, а не на поведение атаки.
Внутри корпоративной сети ситуация ещё хуже: после компрометации учётной записи атаки блокируются только в 37% случаев. Наиболее уязвимыми остаются пассивное чтение учётных данных (22%) и сбор информации (10%). Исследование подчёркивает необходимость тестирования безопасности на основе поведения (TTP), а не только сигнатур, чтобы выявить реальные слабые места в защите.
Решение проблемы не требует расширения стека безопасности, а заключается в более глубоком анализе существующих систем. Автоматизированные инструменты, такие как Picus Swarm, позволяют тестировать различные варианты атак и проверять, как защитные механизмы реагируют на реальное поведение злоумышленников. Это помогает принимать обоснованные решения о доработке защиты.
Частые вопросы
- Почему сигнатурные системы защиты не справляются с современными атаками?
- Сигнатурные системы блокируют только известные варианты атак, но не распознают их модификации. Злоумышленники меняют методы, сохраняя ту же технику, что позволяет обходить защиту.
- Как тестировать безопасность, чтобы выявить реальные уязвимости?
- Необходимо использовать поведенческое тестирование (TTP-based), которое проверяет, как системы реагируют на действия атаки, а не на её сигнатуру. Это позволяет выявить слабые места в защите.
- Какие атаки чаще всего пропускаются защитными системами?
- Наиболее уязвимыми остаются атаки на кражу учётных данных, особенно через альтернативные пути, такие как чтение реестра или памяти без использования стандартных инструментов.
Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml