Шифрование больше не слепая зона, но ИБ придется смотреть иначе
Зашифрованный трафик стал нормой, проходя через HTTPS, облачные сервисы, мессенджеры, VPN, удаленный доступ и корпоративные приложения. Для бизнеса это обеспечивает защиту данных клиентов, документов, учетных записей, коммерческой информации и внутренних коммуникаций. Однако для информационной безопасности это создает сдвиг, поскольку содержимое соединения все чаще закрыто, а злоумышленники используют тот же защищенный транспорт, что и легитимные сервисы. Об этом сообщает «Код Дурова».
«Задача сетевого анализа не в том, чтобы расшифровать каждую сессию. Важно понять, что делает узел, с кем он взаимодействует и насколько это похоже на его обычное поведение. Даже если содержимое закрыто, метаданные, временной рисунок соединений, объемы и цифровые отпечатки клиента часто дают достаточно материала, чтобы увидеть развитие атаки», — сообщает Михаил Пырьев, менеджер продукта UDV NTA компании UDV Group.
Идея массовой расшифровки кажется логичной, но в реальной корпоративной среде это сложная и спорная практика. Она требует учета персональных данных, внутренней переписки, коммерческой тайны, юридических ограничений, доверия сотрудников, производительности шлюзов и исключений для приложений, которые ломаются при вмешательстве в TLS. Шифрование продолжает развиваться, и привычных прямых признаков становится меньше, а зависимость от поведения, метаданных и корреляции — больше.
Сетевой анализ должен отвечать на вопросы о действиях узла, его собеседниках, соответствии обычной активности, появлении новых внешних адресов, изменении ритма соединений, росте объемов или возникновении нетипичного типа приложения по цифровому отпечатку.
Вредоносный обмен редко выглядит экзотично. Рабочая станция открывает HTTPS-соединение, что внешне похоже на обращение к сайту или облачному приложению, но внутри может работать канал управления. DNS также уходит в защищенные каналы, и привычный контроль DNS не видит всей картины. Атакующие используют джиттер — случайные сдвиги во времени, чтобы их управляющие каналы было сложнее заметить.
Поведенческий анализ часто ошибочно понимают как поиск одного «секретного» индикатора. Однако один признак почти ничего не доказывает. Большой объем трафика может быть обновлением, новый адрес — легитимным SaaS-сервисом, а длинная сессия — нормальной работой удаленного сотрудника.
«Один сетевой признак почти никогда не является доказательством. Большой объем трафика, новый адрес или длинная сессия сами по себе могут быть нормой. Но когда меняются адреса назначения, ритм соединений, цифровой отпечаток клиента и направление обмена, слабые сигналы складываются в сильную картину. Именно так в зашифрованном трафике можно увидеть угрозу, не читая содержимое», — пишет Михаил Пырьев, менеджер продукта UDV NTA компании UDV Group.
Сила появляется, когда несколько признаков складываются в историю. Например, узел, обычно работающий с внутренними системами, внезапно обращается к новому внешнему адресу, после чего растет исходящий трафик, появляется длинная сессия, и устройство начинает взаимодействовать с непривычными внутренними узлами.
Даже при пассивном наблюдении за TLS остаются следы рукопожатия. По отпечаткам JA3, JA3S или JA4+ можно с высокой вероятностью понять, какой клиент, приложение или серверный стек участвует в обмене. Если известный корпоративный браузер начинает выглядеть как редкий клиентский стек или запрещенное приложение, это повод для более глубокого анализа.
Поведенческий сетевой анализ не является универсальным ответом на шифрование. Он хорошо видит скрытые управляющие каналы, нетипичные объемы, подозрительные временные рисунки, запрещенные приложения по отпечаткам, а в некоторых сценариях — странные сертификаты или неизвестные клиентские стеки. Однако есть зоны, где сетевого следа недостаточно, например, злоупотребление легитимными средствами удаленного доступа или медленные атаки.
Сетевые данные должны дополняться логами конечных точек, приложений, систем удаленного доступа, каталогов, средств защиты и событий аутентификации. Важно связать сетевое поведение с пользователем и процессом на устройстве.
Массовый контроль содержимого создает управленческие вопросы: что именно читается, кто имеет доступ к данным, как отделяется личная переписка от рабочей, как оформлено согласие, как хранятся журналы и как объяснить сотрудникам, что контроль не выходит за разумные границы. Поведенческий анализ делает контроль точнее, позволяя смотреть на сетевой смысл, а не на каждое сообщение.
Сбор сетевой телеметрии нужно начинать до инцидента, поэтапно расширяя наблюдение, накапливая историю нормального поведения, отмечая критичные сегменты и подключая удаленные площадки, VPN, облака, подрядные зоны и логи с конечных точек.
«Видимость нужно закладывать до инцидента. Данные, собранные сегодня, становятся опорой для расследования завтра. Худший сценарий — не сам факт атаки, а ситуация, когда после нее не остается ничего: ни истории соединений, ни понимания, какие узлы проверять, ни ответа, куда атакующий успел добраться», — подчеркивает Михаил Пырьев, менеджер продукта UDV NTA компании UDV Group.
Чем меньше видно внутри, тем важнее контекст вокруг. Шифрование будет развиваться дальше, и часть признаков, доступных сегодня без расшифровки, постепенно уйдет из поля зрения. Однако содержимое может быть закрыто, а поведение — нет. Если компания знает свою сеть, понимает норму и умеет связывать сетевые события с пользователями, процессами и логами, зашифрованный трафик перестает быть черной дырой.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.