реагирование на инциденты
5 статей с этим тегом
Что такое C2 (command and control) — канал, через который злоумышленники управляют устройством после взлома
C2 — канал, через который скомпрометированное устройство «звонит обратно» на сервер злоумышленника (beacon), чтобы получать команды и выводить данные — стадия после взлома. Ключи к обнаружению — подозрительный периодический исходящий трафик и известные вредоносные адреса. Защита: фильтрация исходящего трафика, мониторинг DNS, сопоставление с IOC/IOA, минимум привилегий. Подтверждение «нет резидентного C2» — важная часть расследования инцидента.
Что такое EDR — запись «поведения» конечных точек для обнаружения и реагирования на проскользнувшие атаки
EDR непрерывно записывает поведение конечной точки, обнаруживает подозрительную активность (в стиле IOA) и поддерживает реагирование (изолировать, расследовать). Он ловит бесфайловые и living-off-the-land атаки, которые пропускает сигнатурный/IOC-антивирус, по поведению и временной шкале. Небольшим командам часто не нужен полноценный EDR — встроенная защита ОС плюс журналы плюс мышление IOA дают большую часть пользы.
Где проходит минимум безопасности организации? Шесть приоритетов, выведенных из реальных инцидентов Японии 2026 года
«Минимум» организации нужно определять по тому, где реальные инциденты прорвали защиту, а не по списку продуктов. Если выстроить инциденты Японии 2026 года в ряд, точки входа разные — VPN-устройство, сторонний софт, функция запросов, нераскрытое — но дыры, которые расширили ущерб, сводятся к шести: (1) закрывать доступные из интернета устройства в срок, (2) сузить учётные записи обслуживания, подрядчиков и ушедших сотрудников, (3) следить за объёмом и временем, (4) хранить журналы достаточно долго, (5) не хранить ненужные данные, (6) пересматривать приоритеты по KEV. Вывод сайта: минимум — это решить, кто замечает, по какому числу и когда.
Что такое IOA (Indicator of Attack) — обнаружение взлома по поведению, а не по следам
IOA (Indicator of Attack) обнаруживает взлом по поведению атаки в процессе (повышение привилегий → горизонтальное перемещение → вывод данных). Это противоположность ретроспективного IOC. Злоумышленники мгновенно меняют хеши и IP, но техника (поведение) трудно меняется — поэтому IOA служат дольше. Даже небольшие команды могут подойти к этому, отслеживая поведение, отличающееся от нормального.
Что такое IOC (Indicator of Compromise) — следы, выдающие взлом
IOC (Indicator of Compromise) — это след, который оставляет взлом: известные вредоносные хеши файлов, IP/домены злоумышленника, URL, необычные процессы. Его ценность — механически обнаруживать/блокировать известное вредоносное. Но это реактивная улика, которую злоумышленники меняют дёшево, поэтому сопоставление IOC — финальная проверка, а не лекарство. Реальная защита — проектирование, которое не горит (минимум привилегий, обновления, MFA).