30 подписчиков
Почему современным SOC нужна многоуровневая детекция угроз
Цикл «защита-адаптация» остался в прошлом. По оценке CrowdStrike Global Threat Report, около 79% атак обходятся без вредоносного ПО — злоумышленники всё чаще используют кражу учётных данных и технику DLL side-loading, чтобы избежать обнаружения на хосте. традиционные средства защиты не успевают за ИИ-агентами, такими как Claude Mythos, которые способны за секунды находить и эксплуатировать неизвестные уязвимости.
Сетевые данные как основа детекции
Endpoint, identity и облачные платформы дают лишь фрагментарную видимость. Атакующий может скомпрометировать рабочую станцию, скрыть кражу учётных данных в слепых зонах между системами, переместиться в облачную инфраструктуру и эксфильтровать данные — всё это до того, как SOC вообще узнает об атаке. Единственный способ увидеть полную картину — объединить телеметрию из разных доменов.
Решение — Network Detection and Response (NDR). Оно собирает данные вне полосы (out of band), поэтому они остаются неизменными даже если локальные агенты отключены или скомпрометированы. NDR фиксирует каждую, транзакцию и передачу данных, предоставляя неопровержимые доказательства.
Когда инструмент identity фиксирует подозрительный вход, сетевые данные проверяют, инициировала ли учётная запись несанкционированные запросы к базе. Когда endpoint сигнализирует о доступе к учётным данным, NDR подтверждает попытку lateral movement. Так многоуровневая детекция повышает уверенность в решениях.
От сигнатур до ИИ: пять уровней детекции
Устаревшие IDS, PCAP и NetFlow работают изолированно и не успевают за скоростью современных атак. NDR объединяет несколько слоёв анализа в единый рабочий процесс, снижая когнитивную нагрузку на аналитиков:
Сигнатурный анализ и threat intelligence — быстрое выявление известных угроз и связь с инфраструктурой атакующих.
Поведенческий анализ — обнаружение тактик и процедур (TTPs) независимо от конкретных файлов.
Аномалии — фиксация отклонений от базового трафика, например, рабочая станция, сканирующая порты.
Supervised ML — выявление сложных закономерностей в зашифрованном трафике и туннелировании.
ИИ-корреляция — связывание событий из разных источников и отслеживание полной цепочки убийств.
Благодаря проверенным данным аналитики переходят от валидации оповещений к быстрому триажу и сдерживанию.
🔗 Читать полный разбор на сайте: techstena.ru/...ion
1 минута
22 июля