Смерть сигнатуры и эра поведенческих моделей
Много лет мы строили SOC вокруг довольно простой идеи: любую атаку можно описать. Если злоумышленник сделает действие X, SIEM сгенерирует алерт Y. Мы писали правила корреляции, обновляли базы сигнатур и постепенно убеждали себя, что именно так и должна работать защита.
В 2026 году эта модель окончательно перестала быть основной.
Не потому, что сигнатуры стали плохими. Они по-прежнему прекрасно находят известные угрозы. Просто современные атаки всё реже выглядят как что-то заранее известное.
Посмотрите на то, как сегодня работают злоумышленники. Зачем приносить собственный вредоносный инструмент, если в инфраструктуре уже есть PowerShell, WMI, Bash и десятки штатных утилит? Концепция Living off the Land давно стала повседневностью. Для операционной системы всё выглядит так, будто системный администратор просто выполняет свою работу.
Добавьте к этому полиморфизм и генеративный ИИ. Современный вредоносный код способен менять структуру буквально при каждом запуске, а инструменты на базе LLM позволяют быстро адаптировать эксплойты под конкретную цель. Пытаться описывать подобные вещи сигнатурами — примерно как составлять фоторобот человека, который меняет лицо каждые несколько секунд.
И даже если новая техника всё-таки будет обнаружена исследователями, времени почти не остается. Сегодня между публикацией новой уязвимости и её массовой эксплуатацией проходят не дни, а часы. Пока вендор выпустит новую сигнатуру, SOC вполне может уже заниматься расследованием последствий компрометации.
Поэтому главный вопрос сегодня уже не в том, что делает атакующий. Гораздо важнее понять, как ведет себя пользователь, процесс или сервер.
Именно здесь начинается поведенческий анализ.
Любой зрелый SOC должен понимать, что является нормой для инфраструктуры. Если сервер базы данных годами общался исключительно с сервером приложений, а однажды ночью неожиданно начинает устанавливать соединения с IP-адресом в другой стране, причина для расследования возникает не потому, что кто-то заранее написал соответствующее правило. Причина в том, что подобное поведение никогда раньше не встречалось.
Точно так же перестают иметь смысл отдельные события. Один подозрительный процесс редко означает компрометацию. Но если пользователь входит в систему в непривычное время, затем скачивает неизвестный файл, после этого запускает процесс с повышенными привилегиями и почти сразу начинает устанавливать сетевые соединения наружу, перед нами уже не набор случайных алертов, а вполне осмысленная история атаки. Именно способность связывать отдельные события в единый сценарий отличает современный детектинг от классического набора сигнатур.
Не менее полезным становится и скоринг сущностей. Вместо того чтобы разбирать тысячи независимых уведомлений, аналитик начинает видеть общий уровень риска для пользователя или хоста. Когда рейтинг активности администратора за короткое время взлетает практически до максимума, становится очевидно, куда нужно смотреть в первую очередь.
В этот момент многие обычно говорят: «Все это красиво, но у нас нет денег на UEBA».
Именно здесь маркетинг начинает побеждать здравый смысл.
Нас годами убеждали, что поведенческий анализ невозможен без дорогой платформы с искусственным интеллектом и машинным обучением. На практике UEBA — это прежде всего методология. Хороший продукт способен существенно облегчить работу, но сама идея поиска аномалий прекрасно реализуется и на обычном SIEM.
Начать можно буквально завтра.
Самый простой путь — постепенно формировать представление о нормальном поведении критичных систем. Практически любой SIEM умеет работать со справочниками и lookup-таблицами. Если сервис резервного копирования всегда запускает один и тот же набор процессов, то появление любого нового процесса под этой учетной записью уже становится хорошим поводом для проверки. То же самое касается административных доступов. Если администратор годами подключается только с нескольких рабочих станций, неожиданная авторизация с обычного пользовательского ноутбука — это уже поведенческая аномалия.
Не менее полезно отказаться от поиска конкретных событий и начать анализировать статистику. Сервер базы данных может ежедневно передавать около гигабайта данных, и это совершенно нормально. Но если в какой-то день объем исходящего трафика увеличивается в десятки раз, SIEM вполне способен заметить подобное обычным агрегирующим запросом. Для обнаружения возможной эксфильтрации вовсе не обязательно использовать сложные алгоритмы машинного обучения.
Еще один мощный инструмент — анализ последовательностей событий. По отдельности создание нового пользователя, добавление его в группу Domain Admins или очистка журналов могут оказаться абсолютно легитимными действиями. Но если всё это происходит в течение нескольких минут сразу после нетипичного входа администратора, вероятность настоящего инцидента становится крайне высокой.
И, конечно, нельзя не вспомнить Sysmon. За годы работы он так и остался одним из самых полезных бесплатных инструментов для построения качественной телеметрии. Именно благодаря ему становится видно не просто запуск cmd.exe, а весь контекст процесса: кто его породил, какие команды выполнялись, какие сетевые соединения появились после запуска. Именно такой уровень детализации и превращает обычные журналы событий в основу для поведенческого анализа.
Если только начинаете двигаться в эту сторону, не пытайтесь сразу профилировать всю компанию. Намного разумнее сосредоточиться на привилегированных пользователях. Именно они чаще всего становятся целью атакующих и именно для них проще всего описать нормальную модель поведения: привычные рабочие часы, типовые инструменты, постоянные хосты и характерные административные действия. Уже этого достаточно, чтобы резко повысить качество обнаружения компрометаций.
Смерть сигнатур — это вовсе не трагедия. Это естественная эволюция нашей профессии.
Сигнатуры никуда не исчезнут. Они останутся важным элементом защиты, но перестанут быть ее фундаментом. Побеждать будет тот SOC, который научится понимать поведение своей инфраструктуры, а не просто искать совпадения с заранее написанными правилами.
И, пожалуй, именно это сегодня становится главным навыком современного инженера по детектированию.
НеДобрый SOC
Когда заканчиваются красивые отчеты — начинается настоящая работа.
Post #12
67
- ❤ 1
- 👍 1
- 🔥 1