Сегодня злоумышленнику не обязательно начинать атаку с поиска критической уязвимости. Достаточно собрать информацию из открытых источников, найти забытый домен, неиспользуемую учетную запись или другую небольшую недоработку — и объединить такие детали в единую цепочку. Именно поэтому уровень зрелости информационной безопасности все чаще определяется не количеством средств защиты, а тем, насколько последовательно компания контролирует собственную инфраструктуру и процессы.
Анатолий Песковский, директор департамента наступательной безопасности «Информзащита», в интервью для Кибер Медиа рассказал, какие ошибки чаще всего становятся отправной точкой для атак, как искусственный интеллект изменил OSINT-разведку, почему злоумышленников все больше интересуют подрядчики и интеграторы, и что сегодня отличает действительно хорошо защищенную компанию.
Анатолий Песковский: Первое, с чем сталкивается атакующий или пентестер, — это внешний периметр компании. Именно по нему формируется первое впечатление об уровне зрелости информационной безопасности. Причем важен не столько сам факт использования средств защиты, например, WAF, сколько то, насколько последовательно защищены все внешние ресурсы.
Часто бывает, что основной сайт надежно защищен, но рядом остаются старые порталы, тестовые стенды, административные интерфейсы или сервисы, о которых давно забыли. Именно такие ресурсы позволяют понять, насколько системно компания подходит к защите внешнего периметра. Если обнаруживается один устаревший сервер, это еще не говорит о низком уровне безопасности. Но когда подобных ресурсов много, становится очевидно, что организация либо недостаточно контролирует свой внешний периметр, либо сосредоточилась только на защите отдельных критичных систем.
Еще один показатель зрелости — то, насколько легко провести разведку. Атакующий оценивает, раскрывают ли сервисы лишнюю техническую информацию, единообразно ли реализованы механизмы авторизации на разных ресурсах, а также реагирует ли инфраструктура на подозрительную активность во время активной разведки.
В конечном счете уровень зрелости информационной безопасности складывается из множества деталей. Если все внешние ресурсы защищены одинаково хорошо, а сбор информации требует значительных усилий, злоумышленник, скорее всего, сочтет такую компанию менее привлекательной целью. Исключение составляют только целевые атаки. Внешний периметр — это отражение как внутренних процессов, так и общей зрелости информационной безопасности компании.
Анатолий Песковский: За один час провести полноценное исследование компании, конечно, не получится. Но этого времени вполне достаточно, чтобы составить общее представление о ее инфраструктуре и понять, в каких направлениях стоит продолжать анализ. В первую очередь собирается информация о самой компании: ее брендах, дочерних организациях, региональных подразделениях, старых проектах. Это позволяет понять масштаб организации и очертить потенциальную поверхность атаки.
Затем изучается внешний контур: какие облачные сервисы использует компания, почтовые системы, точки удаленного доступа и другие публично доступные ресурсы можно обнаружить. Большую ценность представляют исторические данные. Даже если какой-то сервис уже недоступен, его следы нередко сохраняются в веб-архивах, где можно увидеть, как выглядели сайты несколько лет назад и какие технологии тогда использовались.
Полезным источником информации становятся вакансии, тендеры, технические публикации и другие открытые материалы. По ним можно определить технологический стек компании, понять, какие специалисты ей требуются и какие решения используются внутри инфраструктуры.
За час OSINT вряд ли удастся найти готовый сценарий компрометации, но можно получить достаточно данных, чтобы оценить масштаб инфраструктуры, уровень ее однородности, используемые технологии и общий подход компании к защите. Уже на этом этапе становится понятно, есть ли смысл продолжать исследование или организация выглядит достаточно хорошо защищенной.
Анатолий Песковский: За последние несколько лет объем доступной информации значительно вырос. Одной из главных причин стали многочисленные утечки персональных данных. Сегодня злоумышленники могут находить сведения об учетных записях пользователей, включая логины и пароли, оказавшиеся в открытом доступе после различных инцидентов.
Даже если корпоративные учетные данные не были скомпрометированы напрямую, утечки из сторонних сервисов помогают собрать дополнительную информацию о сотрудниках. Например, можно выявить повторное использование паролей или понять, по каким принципам конкретный человек обычно их составляет. Эти сведения затем могут использоваться при попытках подбора учетных данных.
Кроме того, сегодня значительно проще получать историческую информацию о веб-ресурсах компаний. Специализированные сервисы позволяют посмотреть, как сайт выглядел несколько лет назад, какие технологии использовались и какие сервисы были доступны извне. Такие данные помогают лучше понять эволюцию инфраструктуры и обнаружить дополнительные направления для анализа. В целом открытых данных о компаниях сегодня стало несравнимо больше, чем 5-6 лет назад.
Анатолий Песковский: Чаще всего компании не считают проблемой ресурсы, которые когда-то создавались под конкретные задачи. Например, закончился проект, но остался домен, или сохранился тестовый стенд. Для бизнеса такой ресурс уже как будто не существует, а для злоумышленника это дополнительная поверхность атаки.
То же самое касается учетных записей. Сотрудник уволился, подрядчик завершил работу, сервис больше не используется, но доступ к нему по-прежнему остается. Хороший пример — технические учетные записи. Они могут существовать в компании годами. За это время меняются администраторы и ответственные сотрудники, и в какой-то момент уже непонятно, кто должен следить за этими учетными записями, регулярно менять пароли и проверять, не осталось ли у них лишних прав.
Для компании каждый такой объект сам по себе кажется незначительным, но для злоумышленника это уже ценная зацепка. Если несколько таких мелочей складываются в одну цепочку, в итоге может получиться реальная уязвимость, которая приведет к серьезному инциденту.
Выделить какую-то одну ошибку, которая причиняет наибольший ущерб, сложно. Сегодня многие компании уже научились управлять внешним периметром и уязвимостями. Конечно, это касается не всех, но в целом интернет стал безопаснее. При этом любой забытый сайт, сервис или учетная запись могут стать частью цепочки атаки. Сами по себе они не всегда опасны. Но если основной ресурс им доверяет, появляется доверительная связь, которой злоумышленник может воспользоваться.
Сегодня злоумышленники очень грамотно подходят к OSINT-разведке, поэтому даже самые незначительные, на первый взгляд, недочеты могут привести к серьезным последствиям. Поэтому я бы не стал выделять какую-то одну критичную ошибку. Важнее то, как компания в целом относится к таким артефактам, которые остаются без присмотра после завершения проектов или изменений в инфраструктуре.
Анатолий Песковский: Если говорить о действительно секретной информации, то получить ее из открытых источников крайне сложно. Сегодня интернет постоянно сканируется ботами и краулерами, поэтому, если бы такие данные находились в открытом доступе, злоумышленники, скорее всего, уже успели бы ими воспользоваться.
На практике одной из самых ценных находок во время OSINT-разведки становятся учетные записи. Например, сам адрес корпоративной электронной почты не является секретной информацией. Однако если компания не использует двухфакторную аутентификацию, то уже одного знания логина может быть достаточно, чтобы попытаться подобрать пароль.
Большую роль играет и информация, которая помогает проводить атаки с использованием социальной инженерии. Злоумышленнику недостаточно знать только имя или должность сотрудника — ему нужен контекст. Например, за какие системы отвечает человек, с какими подрядчиками взаимодействует, над какими проектами работает. Имея такую информацию, можно подготовить убедительное фишинговое письмо, которое вызовет доверие у жертвы.
Если речь идет о массовых атаках, отправной точкой часто становятся доступные из интернета сервисы. Злоумышленники ищут устаревшие или давно не обновлявшиеся системы. Обнаружив сразу несколько ресурсов с одинаковой потенциальной уязвимостью, они могут атаковать их массово.
При целевых атаках подход другой. В этом случае наибольшую ценность представляет информация о сотрудниках, подрядчиках и их взаимодействии. Именно такие сведения помогают получить первоначальный доступ к инфраструктуре компании.
Анатолий Песковский: Искусственный интеллект сделал этап разведки прежде всего быстрее, а значит, и дешевле. При этом он не открыл каких-то принципиально новых способов атак. Его основная задача — сократить время, которое злоумышленник тратит на сбор и анализ информации, а также помочь сформировать гипотезы для дальнейшего развития атаки.
ИИ хорошо справляется со сбором данных из разных источников: вакансий, публикаций, технической документации и другой открытой информации. Он может быстро привести эти сведения к единому виду, структурировать их, обработать и выделить наиболее важные моменты.
Еще одно направление, где злоумышленники активно используют искусственный интеллект, — подготовка фишинговых писем. Когда в ходе разведки уже собран необходимый контекст о компании и ее сотрудниках, ИИ способен сгенерировать убедительное сообщение, которое будет выглядеть максимально правдоподобно. Более того, сегодня уже существуют целые «зоопарки» решений — комплексы, собранные из нескольких моделей искусственного интеллекта. Такие системы могут не только автоматически собирать информацию, но и выполнять отдельные этапы первичной атаки.
При этом полностью заменить человека искусственный интеллект пока не может. Он не способен самостоятельно определить, что будет приоритетной целью, оценить бизнес-риски или принять решение о дальнейшем развитии атаки. Эти задачи по-прежнему требуют участия специалиста. Если говорить образно, то сегодня искусственный интеллект — это стажер, который работает очень быстро.
Анатолий Песковский: Само по себе отсутствие критических уязвимостей еще не означает, что компанию не имеет смысла атаковать. Сегодня существует множество сканеров, которые быстро находят очевидные проблемы. Но на практике злоумышленников часто интересуют не отдельные критические уязвимости, а детали, которые можно объединить в цепочку. Например, сама по себе учетная запись может не представлять особой ценности. Но если через нее можно попасть в какой-то интерфейс управления или получить доступ к техническим либо административным учетным записям, небольшая на первый взгляд проблема превращается в серьезную.
Еще один важный момент — контроль внешней инфраструктуры. Если в компании нет полной инвентаризации ресурсов и неясно, кто отвечает за тот или иной сервис, часть инфраструктуры неизбежно остается без должного внимания.
Также настораживают повторяющиеся однотипные проблемы. Например, компания формально отказалась от слабых паролей, но минимальная длина пароля по-прежнему составляет 8 символов. С одной стороны, требование выполнено, а с другой — такие пароли все еще можно подобрать по словарю. Аналогичная ситуация возникает со старыми серверами, устаревшим программным обеспечением или сервисами, которые продолжают работать без обновлений.
Главная проблема возникает тогда, когда компания устраняет конкретную находку, но не меняет сам подход к безопасности. В результате похожие ошибки продолжают появляться в других местах инфраструктуры.
Хороший пример — результаты пентеста. Представим, что в компании 1 000 серверов. Из них 998 настроены правильно: используются современные средства защиты, везде включена двухфакторная аутентификация, инфраструктура хорошо защищена. Но на 2 серверах отсутствует должный контроль. Именно они и станут основной целью злоумышленника. Ведь для успешной атаки достаточно найти не всю инфраструктуру уязвимой, а всего одно слабое звено.
Анатолий Песковский: Одна незначительная ошибка сама по себе редко приводит к компрометации всей инфраструктуры. Как правило, она лишь дает злоумышленнику первоначальную точку входа. Масштаб атаки появляется тогда, когда несколько небольших уязвимостей складываются в единую цепочку.
Например, компания проводила маркетинговую кампанию и зарегистрировала для нее отдельный домен. После завершения проекта домен перестали продлевать, фактически о нем забыли. Однако основной сайт компании продолжал обращаться к этому домену и доверял содержимому, которое с него загружалось. Что мы сделали? Мы повторно зарегистрировали этот домен и благодаря этому получили возможность двигаться дальше по цепочке, ведущей во внутреннюю инфраструктуру. Причина была в том, что после завершения маркетинговой активности администраторы не убрали доверительные связи между сервисами.
Конечно, сама атака была не такой простой и состояла из нескольких этапов. Но показательно другое: повторная регистрация домена обошлась примерно в тысячу рублей, тогда как последствия реального инцидента и его устранение могли бы стоить компании несоизмеримо дороже. Это как раз пример того, когда небольшая ошибка сама по себе не выглядит критичной, но в сочетании с другими факторами становится частью серьезной цепочки атаки.
Подобные ситуации встречаются достаточно часто. Даже существует отдельный класс атак — subdomain takeover («угон поддомена»). Например, такая проблема нередко возникает на сайтах, размещенных на Tilda. Если DNS-записи настроены неправильно, злоумышленник может перехватить поддомен компании и использовать его, например, для проведения фишинговой атаки. Такие ошибки возникают не потому, что кто-то сознательно игнорирует безопасность. Чаще всего в повседневной работе компании просто упускают из виду подобные мелочи. Но именно они впоследствии могут стать отправной точкой для серьезной атаки.
Анатолий Песковский: Сегодня для злоумышленников важен уже не столько размер компании, объем ее выручки или отрасль, сколько то, насколько бизнес зависит от ИТ-процессов и насколько тесно он связан с другими организациями. При этом многое зависит от того, кто именно стоит за атакой:
Но, на мой взгляд, сегодня особый интерес для злоумышленников представляют компании-посредники: разработчики, интеграторы и подрядчики. Такая организация может быть небольшой, но при этом иметь доступ к инфраструктуре десятков или даже сотен клиентов. В этом случае злоумышленников интересует не сама компания и не ее собственные данные. Гораздо ценнее возможность использовать ее как точку входа для атак на более крупные организации и уже через нее реализовывать самые разные сценарии атак.
Анатолий Песковский: Приведу два примера из практики. Первый связан с одним из наших крупных клиентов. Внешний контур компании был защищен всеми возможными средствами: СЗИ, файрволами — можно сказать, это был настоящий «зоопарк» решений. Но во время проведения работ мы обнаружили, что помимо нас в инфраструктуре находится кто-то еще — увидели признаки посторонней активности. Этот случай хорошо показал, что даже большое количество средств защиты еще не гарантирует высокий уровень безопасности.
Второй пример — крупная российская компания. Перед стартом проекта мы проводили интервью и узнали об их подходе к безопасности — философии Zero Trust. Они живут в той парадигме, что их уже взломали. То есть весь контур компании очень грамотно изолирован и построен таким образом, что, даже если злоумышленник скомпрометирует какой-то один сегмент, он не сможет выбраться за его пределы и продолжить атаку. Да, проникновение в отдельный сегмент может привести к определенным потерям, но инфраструктура устроена так, что любая атака будет локализована именно в том месте, куда попал злоумышленник. На самом деле это очень интересный и поучительный подход.
Анатолий Песковский: Если техническая защита находится на хорошем уровне, то слабое звено чаще всего проявляется уже после первых действий злоумышленника. Здесь вопрос не только в том, сможет ли он попасть в инфраструктуру, но и в том, насколько быстро компания обнаружит атаку, локализует ее и восстановит работу.
Я бы выделил три ключевых процесса:
Если говорить о том, какой из этих процессов сложнее всего выстроить, я бы не стал выделять какой-то один. Все три одинаково важны. Мониторинг требует не только правильной настройки, но и понимания того, какие события действительно нужно отслеживать и какие из них могут привести к серьезным последствиям.
Локализация инцидента во многом зависит от взаимодействия SOC и ИТ-департамента. Если у специалистов SOC есть полномочия сразу изолировать рабочую станцию или сервер, сделать это можно очень быстро. Если же сначала приходится обращаться в ИТ-службу и ждать согласований, время будет потеряно.
Что касается восстановления, то это один из самых критически важных процессов. Без него невозможно обеспечить устойчивость бизнеса после серьезного инцидента. По сути, все эти процессы объединяет одно — они определяют, как компания реагирует на инциденты. Поэтому развивать их нужно одновременно. Здесь нельзя сделать ставку только на мониторинг, только на локализацию или только на резервное копирование. Все эти процессы должны работать как единая система и обеспечивать максимально быстрое реагирование на инциденты.
Анатолий Песковский: Я бы начал не с поиска уязвимостей и не с проверки того, какие средства защиты развернуты. В первую очередь я бы узнал, когда в компании был последний инцидент и как с ним справились: как его обнаружили, как локализовали и как восстановили работу. Это может быть как реальный инцидент, так и результаты пентеста или киберучений. Для меня важно понять, насколько быстро ответственные специалисты способны обнаружить атаку, локализовать ее и вернуть бизнес-процессы в рабочее состояние.
Сегодня нет компаний, которые были бы полностью защищены от внешних угроз. Всегда вопрос только в том, сколько времени и ресурсов потребуется злоумышленнику для взлома + всегда остается человеческий фактор.
Затем я бы поговорил с бизнесом, ИТ- и ИБ-подразделениями. Я бы попросил каждое из них назвать три недопустимых события, которые, по их мнению, может реализовать злоумышленник. Для одной компании это может быть остановка производства, для другой — невозможность проводить платежи, для третьей — компрометация клиентских данных. В идеале все три подразделения должны назвать одни и те же недопустимые события. Если ответы отличаются, это уже повод задуматься. Почему именно три? Потому что фокус всей компании должен быть сосредоточен на небольшом количестве действительно критичных для бизнеса сценариев.
После этого я бы взял одно из таких недопустимых событий и начал разбирать его в обратную сторону:
Дальше я бы посмотрел, какие полномочия есть у пользователей, кто может заблокировать привилегированную учетную запись, кто способен отключить или локализовать нужный сегмент инфраструктуры при возникновении инцидента. Также важно понять, как будут взаимодействовать между собой подразделения, если такое событие действительно произойдет.
И последнее, что я бы обязательно проверил, — насколько быстро компания сможет восстановить работоспособность. Если существуют резервные копии, то за какое время можно развернуть их и вернуть систему в рабочее состояние. Именно такая обратная цепочка позволяет понять роль каждого участника процесса, его ответственность и оценить, насколько быстро компания сможет восстановиться после атаки.
Сегодня информационная безопасность уже встроена практически во все бизнес-процессы. Да, она остается расходной частью и не приносит компании прямой прибыли. Но при этом она должна быть неотъемлемой частью работы любой организации, которая задумывается о том, что может сделать злоумышленник и к каким потерям это способно привести. По сути, такой подход можно назвать обратным инжинирингом недопустимого события.