Кибератаката все по-често започва с легитимно влизане, а не със зловреден файл
Киберсигурността дълго време беше изграждана около сравнително ясна логика – откриване на зловреден софтуер, блокиране на ransomware, филтриране на подозрителен трафик и наблюдение за необичайна активност. Този модел обаче постепенно губи част от ефективността си, защото нападателите променят начина, по който изглеждат атаките им.
Днешният противник все по-рядко се опитва да пробие системата шумно. Вместо това той търси начин да изглежда като легитимен потребител, легитимен процес или нормална мрежова активност.
Тенденциите, очертани в последния Global Threat Report на WatchGuard, показват именно такава промяна. Все по-голямо значение имат откраднатите идентичности, легитимните инструменти, криптираната комуникация, техниките за прикриване и експлоатацията на вече познати уязвимости.
За организациите това поставя един много конкретен въпрос: ако нападателите са променили своя модел на действие, променила ли се е и защитата?
Идентичността се превръща в новия периметър
Една от най-съществените промени е свързана с първоначалния достъп.
Вместо да разчитат единствено на зловреден софтуер, нападателите все по-често използват компрометирани акаунти, откраднати идентификационни данни, инструменти за отдалечен достъп и механизми за поддържане на достъп.
Това променя фундаментално ситуацията.
Ако нападателят влезе в системата с валидно потребителско име и парола, самото влизане може да не изглежда подозрително. За традиционната защита това е много по-труден сценарий от очевидно заразен файл.
Следователно защитата вече не може да се ограничава до въпроса „Какво устройство използва потребителят?“. Тя трябва да отговори и на въпросите:
- Кой е потребителят?
- От какво устройство се свързва?
- От какво място?
- До какви ресурси има достъп?
- Нормално ли е да използва конкретното приложение?
- Променило ли се е поведението му?
- Има ли основания достъпът да бъде ограничен или прекратен?
Това превръща управлението на идентичностите в основен компонент на киберсигурността, а не в административна функция.
MFA вече не е достатъчно – важен е начинът, по който се прилага
В среда, в която идентичностите са основна цел, многофакторната автентикация остава важна, но самото наличие на MFA не е гаранция за сигурност.
Организациите трябва да се движат към фишингоустойчива MFA, passkeys и Zero Trust модели, при които достъпът не се приема автоматично само защото потребителят е предоставил правилните удостоверителни данни.
Тук се появява и още един проблем – компрометираните идентичности могат да бъдат използвани дълго след първоначалното проникване. Затова наблюдението на изтекли идентификационни данни, подозрителни сесии и необичайно поведение трябва да бъде постоянен процес.
За MSP доставчиците това е особено важно. Те управляват множество клиенти и съответно множество идентичности, устройства, приложения и облачни услуги. Един компрометиран акаунт може да се превърне в отправна точка за атака, която изглежда напълно легитимна от техническа гледна точка.
Намаляването на PowerShell активността не означава намаляване на атаките
Друг интересен сигнал е спадът в регистрираните PowerShell открития.
На пръв поглед това може да изглежда като добра новина. Но подобна интерпретация би била твърде повърхностна.
PowerShell от години е популярен инструмент за атаки, именно защото е легитимна част от Windows средата. Ако неговото използване като индикатор за атака намалява, една от възможните интерпретации е, че нападателите намират по-добри начини да се слеят с нормалната активност.
Това е съществена промяна.
Съвременната атака може да не остави очевиден зловреден файл. Тя може да използва легитимни административни инструменти, откраднати идентичности, скриптове, разрешени приложения или нормални комуникационни канали.
Затова традиционният модел „антивирусът открива файла и го блокира“ вече не е достатъчен.
Защитата трябва да анализира поведението и последователността от действия – движение между системи, повишаване на привилегии, установяване на постоянен достъп, необичаен отдалечен достъп и други признаци, че легитимна активност се използва за нелегитимна цел.
По-тихата мрежа не означава по-сигурна мрежа
Докладът очертава и друга важна тенденция – средният обем на мрежовите атаки намалява, но едновременно с това се увеличава разнообразието на наблюдаваните IPS сигнатури.
Това е важна разлика.
По-малко атаки на брой не означава непременно по-малък риск. Ако нападателите разпределят активността си между повече техники и я правят по-малко забележима, организацията може да вижда по-малко шум, но да има по-сложна заплаха.
Сред широко разпространените мрежови заплахи се открояват и атаки чрез общи web shell механизми. Те са особено неприятни, защото могат да дадат на нападателя дистанционен контрол върху компрометирана система и да послужат като основа за следващи действия.
Това означава, че сигурността не трябва да разчита само на отделни аларми. Необходимо е корелиране на събитията между мрежата, крайните устройства, идентичностите и облачните услуги.
Облакът и SaaS разширяват зоната на сляпо доверие
Преминаването към облачни услуги допълнително усложнява картината.
Microsoft 365 и други SaaS платформи съдържат огромно количество корпоративни данни, но традиционното мрежово наблюдение има ограничена видимост върху случващото се вътре в тези услуги.
Там атаката може да изглежда като:
- нормално удостоверяване;
- нормално използване на облачно приложение;
- легитимна сесия;
- достъп от компрометиран акаунт;
- необичайно, но технически разрешено поведение.
Следователно защитата трябва да излезе извън класическия периметър.
Endpoint, мрежа, идентичност и облак вече не могат да се разглеждат като отделни системи за сигурност. Те са части от една и съща атака.
Именно тук централизираното управление и корелирането на телеметрията имат практическа стойност. Ако даден акаунт е компрометиран, неговата активност на крайната точка, мрежовото поведение и действията му в облака трябва да могат да бъдат разглеждани в общ контекст.
MSP моделът също трябва да се промени
Тази трансформация има особено значение за MSP и MSSP доставчиците.
Когато клиентите използват десетки облачни услуги, множество крайни устройства и хибридна инфраструктура, управлението на сигурността чрез отделни конзоли и несвързани аларми става все по-трудно.
Стойността вече не е в броя на инструментите, а в способността им да създадат обща картина на атаката.
За MSP това означава централизирана видимост, автоматизирана корелация, управление на идентичности, endpoint защита и контрол върху облачните среди. За MSSP това добавя още един слой – постоянен анализ, приоритизация и реакция вместо просто предоставяне на технологии.
WatchGuard например позиционира AuthPoint Total Identity Security за защита на идентичностите, Endpoint Security и EPDR за поведенческа защита на крайните устройства, а CloudDR за откриване на рискова активност в облачни среди като Microsoft 365.
Но по-важният извод е извън конкретните продукти.
Съвременната киберсигурност трябва да следи не само какво е атакувано, а как нападателят се движи през средата.
Новата реалност: нападателят не трябва да изглежда като нападател
Класическата атака често се разпознаваше по разрушителното си поведение – зловреден файл, криптиране, експлойт или необичаен трафик.
Новият модел е по-опасен именно защото може да бъде тих.
Нападателят може да има валидни идентификационни данни. Може да използва легитимен инструмент. Може да комуникира по криптиран канал. Може да се движи през разрешени приложения. Може да използва уязвимост, която е известна от години, но все още не е отстранена.
Затова защитната стратегия трябва да се промени от „откриваме зловредния софтуер“ към „разбираме поведението и контекста“.
За организациите това означава постоянен контрол върху идентичностите, крайните устройства, мрежата и облака, комбиниран с бърза реакция. За MSP и MSSP доставчиците означава още нещо – сигурността постепенно се превръща от набор от инструменти в непрекъсната услуга за наблюдение, анализ и управление на риска.
Нападателите вече са променили своята игра. Въпросът за бизнеса не е дали това ще се случи, а дали защитата му ще се промени достатъчно бързо, за да остане в крак с тях.







