RTSI838,35-1,29%↓RGBI111,53-0,62%↓CNY Бирж.12,59+0,64%↑IMOEX2 246,3-1,21%↓RGBITR764,5-0,51%↓

В ГК Softline предупредили о рисках длительного скрытого присутствия злоумышленников в ИТ-инфраструктуре

При формировании стратегии кибербезопасности компании сталкиваются с риском длительного скрытого присутствия злоумышленников в ИТ-инфраструктуре. В ГК Softline предупредили, что этот период, известный в профессиональной среде как dwell time, может измеряться годами. Чем дольше атакующий остается незамеченным, тем серьезнее последствия для бизнеса. Организации по-разному реагируют на эту угрозу: часть внедряет проактивный мониторинг, другие проводят разовые проверки, а третьи в спешке ищут экспертов уже после подтвержденной атаки. В компании отмечают, что собственными силами обнаружить скрытые следы взлома сложно. У штатных администраторов не хватает времени, а у организации отсутствуют специализированные инструменты и наработанные методики. Для решения этой проблемы применяется оценка компрометации (Compromise Assessment), позволяющая выявить текущее присутствие злоумышленников или обнаружить следы их предыдущей активности.

В ГК Softline объяснили, что данный метод отличается от других распространенных подходов. Оценка уязвимостей лишь указывает на теоретические слабые места в системе. Пентест моделирует практические атаки в контролируемых условиях с ведома заказчика, показывая возможный путь взлома. Compromise Assessment решает наиболее актуальный вопрос: выясняет, есть ли в инфраструктуре скомпрометированные активы прямо сейчас.

В компании выделили типичные ситуации, когда такая проверка необходима. Первая – неподтвержденная утечка информации, когда в даркнете появляются сведения о взломе без конкретики. Вторая – отсутствие средств защиты или их внедрение с нуля: перед установкой новых систем важно убедиться, что в сети уже нет посторонних. Третья – средства защиты установлены, но их некому анализировать из-за нехватки ресурсов у внутренних специалистов. Четвертая – шантаж и письма о взломе, когда неизвестные требуют выкуп без предоставления доказательств.

Процесс проверки выстраивается по трехуровневой системе. На первом этапе применяется активный мониторинг с помощью легковесных агентов, которые устанавливаются на срок от одного до трех дней для сбора оперативной телеметрии о запущенных процессах и сетевых соединениях. Второй предполагает целенаправленный сбор исторических артефактов, включая данные о запускаемых приложениях, системные логи и журналы. На третьем подключается компьютерная криминалистика, в рамках которой специалисты работают с побитовыми копиями дисков для поиска удаленной информации и следов скрытых бэкдоров.

В ГК Softline подчеркивают, что даже полный трехуровневый анализ не закрывает вопрос полностью: такая проверка покрывает примерно 80% типовых атак. Если требуется детальное расследование подтвержденного инцидента, компьютерная криминалистика выступает уже как самостоятельная, более глубокая дисциплина.

Результатом проверки становится структурированный набор сведений: описание исследованной инфраструктуры, выявление аномальных процессов, индикаторы компрометации в табличной форме и рекомендации по устранению проблем. Эти данные дают возможность самостоятельно проверить другие сегменты сети и становятся основой для дальнейшего расследования.

В компании добавляют, что выявленные индикаторы компрометации включают сетевые соединения, пути к файлам и контрольные суммы. Это позволяет организациям самостоятельно проверять другие сегменты инфраструктуры без привлечения внешних экспертов. Также проверка может выявить проблемные места: плохую сегментацию сети, неконтролируемое использование ПО для удаленного доступа или отсутствие актуальной инвентаризации активов.

В ГК Softline отмечают, что проверку рекомендуется проводить регулярно, раз в полгода или раз в год. Обращение к внешним специализированным компаниям позволяет получить независимый взгляд на внутреннюю инфраструктуру. Результатом становится полноценная документация, которую можно использовать для отчетности перед руководством или регуляторами.

Другие пресс-релизы