29 минут до lateral movement: почему скорость SOC стала частью защиты
Представьте обычную ночную смену.
На рабочей станции срабатывает детект. Алерт попадает в SIEM, ждёт корреляции, затем оказывается в очереди аналитика. Аналитик открывает карточку, проверяет пользователя, собирает контекст, пишет старшему смены. Старший смены ищет владельца системы и согласовывает блокировку.
Процесс работает. Все роли определены. Все действия описаны в регламенте.
Есть только одна проблема: атакующий уже ушёл с первого хоста.
По данным CrowdStrike, среднее время от первоначального компрометации до начала горизонтального перемещения — breakout time — сократилось до 29 минут. Самый быстрый зафиксированный случай занял 27 секунд.
Это не значит, что каждая атака через полминуты охватит всю инфраструктуру. Но это хорошо показывает разрыв между скоростью атакующего и скоростью принятия решений внутри SOC.
Пока защитники создают тикет, злоумышленник проверяет доступные учётные данные.
Пока идёт эскалация, он изучает домен.
Пока владелец системы решает, можно ли изолировать хост, атакующий уже использует полученный доступ на другом узле.
И вот здесь заканчивается красивый процесс на бумаге и начинается реальная проверка зрелости SOC.
Post #17
49

- ❤ 1
- 👍 1
- 🔥 1