Хакеры давно поняли простую вещь. Пробивать в лоб современный корпоративный файрвол слишком дорого и рискованно. Гораздо проще заразить домашний роутер вашего системного администратора, дождаться подключения его рабочего ноутбука к офисному Wi-Fi и спокойно зайти в защищенный контур.
Как только злоумышленник оказывается внутри, многие классические средства защиты слепнут. Антивирус на сервере можно отключить через уязвимость. Системные логи можно зачистить. Единственное, что взломщик физически не способен спрятать — это сетевой трафик. Ему придется сканировать порты, подбирать пароли к базам данных и пересылать архивы на свой командный сервер.
Именно здесь в работу включается класс решений NDR (Network Detection and Response). Давайте разберем, как эти системы ловят хакеров по цифровым следам и закрывают критическую слепую зону между защитой периметра и конечных рабочих станций.
Слепое пятно внутренней сети
Межсетевой экран (NGFW) отлично защищает границу компании. Он жестко фильтрует трафик, который идет из интернета во внутреннюю сеть и обратно.
Но периметровый шлюз абсолютно не видит происходящее между двумя соседними серверами в одной стойке. Если вирус перекидывается с зараженной машины HR-отдела на компьютер финансового директора, этот трафик никуда не маршрутизируется. Он идет напрямую через внутренний коммутатор.
Кажется, что эту проблему закрывают продвинутые антивирусы класса EDR. Они действительно глубоко мониторят операционные системы. Но в любой крупной инфраструктуре работают десятки устройств, на которые физически невозможно поставить агента безопасности. Это сетевые принтеры, камеры видеонаблюдения, умные телевизоры в переговорных комнатах и легаси-серверы со старыми неподдерживаемыми операционными системами.
Именно такие неуправляемые устройства чаще всего становятся удобным плацдармом для закрепления хакеров. Только непрерывный контроль сырого сетевого трафика позволяет увидеть их подозрительную активность.
От жестких правил к поведенческому анализу
Старые системы обнаружения вторжений (IDS) работали как электронные словари. Они искали в потоке данных известные куски вредоносного кода. Злоумышленнику достаточно было поменять один байт в своем скрипте, чтобы полностью обойти такую защиту. Сигнатура не совпала — пакет пролетел дальше.
Платформы NDR работают принципиально иначе. Система опирается на алгоритмы машинного обучения и строит базовую линию нормального поведения (Baseline) для каждого отдельного устройства в сети.
Анализатор неделями изучает привычки вашей инфраструктуры. Он запоминает, что сервер биллинга общается только с конкретной базой данных. Он выучивает, что системный администратор заходит на контроллер домена исключительно в рабочее время и только из своей изолированной подсети.
Если ночью сетевой принтер внезапно начнет перебирать пароли к дата-центру или легитимный сервер попытается отправить гигабайт данных на неизвестный зарубежный IP-адрес, NDR моментально поднимет тревогу. Резкое отклонение от привычного поведения выдаст взломщика с головой, даже если он использует полностью уникальный самописный вирус.
Развертывание сенсоров и локальная архитектура
Чтобы система начала выявлять аномалии, ей нужно скормить копию всего внутреннего трафика. Для этого сетевые инженеры настраивают зеркалирование портов (технология SPAN). Коммутатор отправляет оригинальный пакет по нужному адресу, а его точную копию тихо пересылает на выделенный сенсор безопасности.
В современных дата-центрах большая часть систем виртуализирована. Трафик между двумя соседними виртуальными машинами вообще не выходит на физические провода. Поэтому сенсоры контроля критически важно встраивать прямо в корпоративные гипервизоры.
Если ваша локальная инфраструктура (on-premise) построена на базе платформ виртуализации, вы разворачиваете виртуальные зонды прямо внутри них. Они подключаются к виртуальным коммутаторам и снимают копию пакетов до того, как информация покинет пределы физического сервера. Это дает аналитикам абсолютную видимость всей внутренней кухни дата-центра без малейшего снижения пропускной способности реальных бизнес-приложений.
Частые вопросы
В чем разница между старыми системами IDS и современным NDR?
Классические IDS (Intrusion Detection System) ищут угрозы только по заранее известным базам сигнатур. Они видят лишь те вирусы, о которых уже знают разработчики антивирусов. NDR использует математические модели и поведенческий анализ для выявления абсолютно новых угроз нулевого дня. Кроме того, буква «R» в аббревиатуре означает Response (реагирование). Заметив атаку, система способна сама дать команду коммутатору или межсетевому экрану на блокировку зараженного порта.
У нас уже внедрена SIEM-система, зачем нам тратить деньги на анализ трафика?
SIEM-система работает с логами, которые ей присылают операционные системы и программы. Если хакер получит права администратора на сервере, он первым делом отключит службу аудита или сотрет журналы событий. SIEM перестанет видеть угрозу. NDR работает с сырым сетевым трафиком. Подделать или скрыть физические пакеты данных на уровне сетевого кабеля злоумышленник не может, поэтому анализ трафика всегда показывает реальную картину инцидента.
Сможет ли NDR анализировать зашифрованный трафик внутри сети?
Да, даже без прямой расшифровки пакетов. Алгоритмы машинного обучения анализируют метаданные сессии: размер пакетов, частоту их отправки, время установки соединения и особенности обмена криптографическими сертификатами (отпечатки JA3). Этого вполне достаточно, чтобы отличить легитимное обращение к защищенному внутреннему порталу от зашифрованного туннеля, по которому хакер незаметно выкачивает базу клиентов.
