Канал о практической ИБ, Pentest, Red Team и Purple Team тестировании.
Мы публикуем новости, обзоры инструментов защитников и атакующих, анализируем отчеты APT группировок, разбираем популярные уязвимости, обсуждаем новые CVE'шки и многое другое
Post #389
1.14K
Проверка защищённости 24/7: что уже можно автоматизировать
Всем привет! На прошлой неделе модерировал эфир AM Live про автоматизированную проверку защищённости.
Автоматизация уже неплохо масштабирует известные проверки, но пока не очень полноценно воспроизводит мышление атакующего.
Найти внешний актив, проверить известную уязвимость, воспроизвести заданную технику, подтвердить эксплуатацию или выполнить ретест можно быстрее и регулярнее. Но построить нестандартную цепочку, разобраться в бизнес-логике, изменить гипотезу после первой неудачи и понять реальный impact всё ещё способен далеко не каждый инструмент😅
В эфире попробовали провести эту границу и разобраться, что сегодня скрывается за EASM, BAS и автопентестом.
Основные выводы, которые я для себя зафиксировал:
📌 Лучше всего автоматизируются recon, повторяемые проверки, эксплуатация известных техник и контроль устранения
📌 Автоматизация увеличивает покрытие и частоту тестирования, но не гарантирует обнаружение новых векторов и сложных цепочек компрометации
📌 Найденная уязвимость не снижает риск, пока она не связана с активом, сценарием атаки и недопустимым для бизнеса событием
📌 Отдельные EASM, BAS и автопентест без обмена контекстом создают несколько очередей находок вместо единого процесса
📌 Bottleneck постепенно перемещается от поиска уязвимостей к триажу, приоритизации, устранению и повторной проверке
📌 LLM-агенты могут помогать с анализом данных, генерацией гипотез и автоматизацией рутины, но давать им бесконтрольный доступ к продовой инфраструктуре пока слишком оптимистично🙈
Отдельно получилась интересная дискуссия о том, чьё кунг-фу сегодня сильнее: автоматизация атакующих или автоматизация защитников. Атакующему достаточно один раз найти рабочий путь, тогда как защитнику приходится регулярно проверять множество активов, техник и возможных цепочек.
Поэтому непрерывная проверка защищённости начинается не с покупки ещё одного инструмента. Сначала нужно понимать, что именно мы защищаем, какие сценарии хотим проверять, кто принимает результат в работу и как подтверждается устранение. Иначе автоматизация просто быстрее создаёт новый backlog
Спасибо экспертам за содержательную дискуссию:
⚡️ Николай Гончаров, Security Vision
⚡️ Давид Ордян, METASCAN
⚡️ Аскар Добряков, K2 Кибербезопасность
⚡️ Ярослав Бабин, Positive Technologies
⚡️ Максим Пятаков, CtrlHack
⚡️ Денис Гамаюнов, SolidLab Group
⚡️ Аркадий Никифоров, Бастион
Какую часть работы пентестера вы уже готовы полностью отдать автоматике: recon, эксплуатацию известных уязвимостей, построение attack path или ретест? Пожалуйста поделитесь мнением в комментариях🙏
YouTube Проверка защищённости 24/7: что уже можно автоматизировать Как выстроить автоматизированную проверку защищённости в современной компании? Почему ежегодного пентеста и сканирования уязвимостей уже недостаточно и какие инструменты помогают непрерывно оценивать реальные киберриски?
Главное из эфира — тезисы, выводы… Всем привет! На прошлой неделе модерировал эфир AM Live про автоматизированную проверку защищённости.
Автоматизация уже неплохо масштабирует известные проверки, но пока не очень полноценно воспроизводит мышление атакующего.
Найти внешний актив, проверить известную уязвимость, воспроизвести заданную технику, подтвердить эксплуатацию или выполнить ретест можно быстрее и регулярнее. Но построить нестандартную цепочку, разобраться в бизнес-логике, изменить гипотезу после первой неудачи и понять реальный impact всё ещё способен далеко не каждый инструмент😅
В эфире попробовали провести эту границу и разобраться, что сегодня скрывается за EASM, BAS и автопентестом.
Основные выводы, которые я для себя зафиксировал:
📌 Лучше всего автоматизируются recon, повторяемые проверки, эксплуатация известных техник и контроль устранения
📌 Автоматизация увеличивает покрытие и частоту тестирования, но не гарантирует обнаружение новых векторов и сложных цепочек компрометации
📌 Найденная уязвимость не снижает риск, пока она не связана с активом, сценарием атаки и недопустимым для бизнеса событием
📌 Отдельные EASM, BAS и автопентест без обмена контекстом создают несколько очередей находок вместо единого процесса
📌 Bottleneck постепенно перемещается от поиска уязвимостей к триажу, приоритизации, устранению и повторной проверке
📌 LLM-агенты могут помогать с анализом данных, генерацией гипотез и автоматизацией рутины, но давать им бесконтрольный доступ к продовой инфраструктуре пока слишком оптимистично🙈
Отдельно получилась интересная дискуссия о том, чьё кунг-фу сегодня сильнее: автоматизация атакующих или автоматизация защитников. Атакующему достаточно один раз найти рабочий путь, тогда как защитнику приходится регулярно проверять множество активов, техник и возможных цепочек.
Поэтому непрерывная проверка защищённости начинается не с покупки ещё одного инструмента. Сначала нужно понимать, что именно мы защищаем, какие сценарии хотим проверять, кто принимает результат в работу и как подтверждается устранение. Иначе автоматизация просто быстрее создаёт новый backlog
Спасибо экспертам за содержательную дискуссию:
⚡️ Николай Гончаров, Security Vision
⚡️ Давид Ордян, METASCAN
⚡️ Аскар Добряков, K2 Кибербезопасность
⚡️ Ярослав Бабин, Positive Technologies
⚡️ Максим Пятаков, CtrlHack
⚡️ Денис Гамаюнов, SolidLab Group
⚡️ Аркадий Никифоров, Бастион
Какую часть работы пентестера вы уже готовы полностью отдать автоматике: recon, эксплуатацию известных уязвимостей, построение attack path или ретест? Пожалуйста поделитесь мнением в комментариях🙏
- 🔥 7







