NTA в зрелом стеке — что видит сеть, когда EDR и SIEM молчат: интервью с ведущим инженером UDV Group
Зрелый стек — межсетевые экраны, EDR, SIEM, SOAR — давно перестал быть гарантией видимости. Атаки, живущие в инфраструктуре неделями на легитимных учетных записях и штатных инструментах, проходят между слоями защиты, а «теневой» сегмент сети — забытые виртуальные машины, доступы подрядчиков, личные устройства — не отражен ни в одной CMDB. О том, как закрыть именно этот разрыв и по каким критериям отличать рабочий NTA от маркетингового, в интервью рассказал SecPost ведущий инженер UDV Group Максим Фадеев.
Тезис «атака развивается внутри, а периметр ее не видит» уже ни для кого не новый. Что в этой ситуации меняется именно сейчас?
— Ничего — и в этом проблема. Тезис все знают, но разрыв в большинстве инфраструктур так и не закрыт. Для межсетевого экрана активность с легитимной учетной записи через штатные RDP или PowerShell может выглядеть как разрешенное соединение. Для EDR это может быть сценарий без явного вредоносного файла. Для SIEM — поток событий, в котором без сетевого контекста трудно увидеть связную картину.
Каждый инструмент честно отрабатывает свой слой, но движение атакующего внутри сети часто остается между зонами их видимости. Наш продукт — UDV NTA — решает именно эту проблему: показывает взаимодействия узлов, используемые протоколы, нетипичные связи, признаки разведки и туннелирования. Это не «еще один источник событий», а контекст, который превращает разрозненные сигналы в цепочку атаки.
О цепочке атаки сегодня говорят многие вендоры. Как проверить, что за этим стоит реальная функциональность, а не общая формулировка?
— Это как раз тот случай, когда продукт нужно проверять на пилоте по конкретным сценариям. Какие прикладные протоколы решение разбирает реально? Индексируются ли специфичные поля протоколов или поиск ограничен уровнем «IP — порт — объем»? Можно ли поднять ретроспективу, если инцидент обнаружили не сразу, а через несколько дней или недель? Есть ли быстрый переход от карточки инцидента к затронутым узлам и их сетевым связям? В UDV NTA, например, эти вопросы закрываются технически: продукт разбирает более 70 прикладных протоколов, включая SMB, DCE/RPC, NTLM, Kerberos, RDP, SSL/TLS, индексирует метаданные по специфичным полям протоколов, поддерживает ретроспективный анализ, сохраняет копии трафика и переданных файлов как доказательную базу, а также показывает связи узлов на карте сети. Эти возможности не нужно оценивать по презентации — их можно проверить на пилоте в реальной инфраструктуре.
70 протоколов — пункт из брошюры. Что это меняет в расследовании?
— Меняет уровень, на котором видно расхождение между ролью узла и его поведением. Атакующие прячутся в Kerberos и SMB ровно потому, что на уровне «узел А соединился с узлом Б» это неотличимо от работы домена. Разбор до полей протокола дает другую картину: пользовательская станция начала использовать административные протоколы и генерировать нетипичные запросы к доменной инфраструктуре. Каждое событие норма, последовательность — почерк разведки. Без тщательного разбора эта последовательность тонет в легитимном трафике. Но обнаружить ее — только первая часть расследования. Дальше аналитику нужно быстро понять масштаб: какие узлы уже затронуты, с чем они связаны, есть ли рядом критичные системы и куда активность может пойти дальше. Именно здесь прикладной разбор должен переходить в карту сети.
Кстати, о карте. В демо она выглядит эффектно, но это рабочий инструмент или украшение интерфейса?
— Карту сети лучше оценивать не по красоте визуализации, а по минутам локализации. У дежурного аналитика после алерта есть три вопроса: что затронуто, куда атакующий может пойти дальше и что нужно изолировать прямо сейчас. Если собирать топологию по списку событий от NGFW и других видов сетевого оборудования, на это могут уйти часы. А в UDV NTA аналитик переходит от карточки инцидента к карте в 1 клик и видит маршрут: точку входа, скомпрометированные узлы, их взаимодействия и связанные критичные системы.
А если расследование стартует через месяц после компрометации?
— Тогда хосты вас, скорее всего, подведут: логи перезаписаны, EDR-агент остановлен, следы зачищены. Но трафик задним числом не отредактируешь. UDV NTA хранит метаданные, и при необходимости — копии трафика и переданных файлов. Можно отмотать пленку: откуда началась активность, были ли туннелирование, обращения к C2, горизонтальное перемещение. Расследование превращается из гадания в проверку гипотез — с доказательной базой, которая пригодится и для регулятора. Правда, все это работает при одном условии: команда должна системе доверять и вообще на нее смотреть.
Вот об этом и хотел спросить. Одна из частых причин, почему NTA-проекты не дают ожидаемого эффекта, — шум. Через месяц на консоль перестают смотреть.
— Согласен, и лечится это не «тонкой настройкой потом», а логикой формирования инцидента. В UDV NTA, например, инцидент собирается по совокупности поведения и контекста: корреляция, правила под конкретную инфраструктуру. Один и тот же протокол может быть нормален для серверного сегмента и подозрителен для пользовательской станции. Метрика качества здесь — не количество событий, а время от сигнала до решения аналитика. У настройки под инфраструктуру есть и побочный эффект: чтобы описать «норму», нужно сначала увидеть сеть как она есть. И вот тут заказчиков обычно ждут открытия.
Какие, например? Что находят в первые недели после внедрения?
— Почти всегда одно и то же: реальная сеть не совпадает с сетью из документов. Виртуальная машина, которую подняли для теста три года назад и не вывели из эксплуатации. Средство удаленного администрирования в сегменте, где его быть не должно. Активное подключение подрядчика по договору, который уже закончился. Передача чувствительных данных в открытом виде. В CMDB этого нет, а в трафике есть. Каждая такая находка — не ошибка инвентаризации, а риск, который долго существовал без владельца и контроля. Иногда это производит больший эффект, чем результаты пентеста.
Получается, анализ трафика усиливает видимость в корпоративной сети. А как быть с технологическим сегментом — IoT, АСУ ТП ? Они остаются слепой зоной?
— Как раз здесь пассивный анализ незаменим: UDV NTA смотрит на трафик со стороны и не вмешивается в работу узла: для технологических сегментов и специализированного оборудования это принципиально. А там, где события с рабочих станций и серверов доступны, подключается встроенный модуль SIEM: сетевая активность сопоставляется с событиями на конечных узлах внутри одного решения. Подтвердить или отбросить подозрение получается в рамках единого расследования, без долгой переписки между командами.
Теперь о неприятном: железо. Сколько серверов попросите?
— UDV NTA требует примерно на 50% меньше вычислительных ресурсов по сравнению с аналогичными решениями при сопоставимом уровне анализа трафика. При разработке продукта мы опирались на наш многолетний опыт работы с промышленными предприятиями. В этом сегменте ресурсы всегда жестко ограничены, и UDV NTA изначально создавался с учетом этих условий. Впрочем, железо — лишь самая видимая часть экономики NTA.
Тогда давайте о невидимой. Как ИБ-директору объяснить экономику NTA финансовому директору?
— Невидимая — это эффект от внедрения, и я бы считал именно его, а не только стоимость лицензии: сокращение времени расследования, снижение объема ручной работы, уменьшение числа слепых зон в инфраструктуре, ускорение локализации инцидента, снижение риска повторного проникновения. Если команда быстрее понимает, какие узлы затронуты, как развивалась атака и что изолировать в первую очередь, это напрямую уменьшает потенциальный риск остановки деятельности — а он переводится в деньги не хуже лицензии. Аргументы же по затратной части мы, по сути, уже назвали: меньше требования к ресурсам и встроенный модуль, который сопоставляет сетевую активность с событиями на узлах без необходимости донастраивать для этого внешний SIEM. Финансовому директору остается сложить обе колонки — меньше расходов на владение и меньше потенциального ущерба.
Есть ли пример внедрения, где эти преимущества проявились в реальной инфраструктуре?
— Один из показательных проектов был реализован для крупнейшего регионального оператора связи. Кейс интересен тем, что у компании уже было решение класса NTA, поэтому сравнение шло с действующим инструментом. Прежнее решение не давало специалистам достаточно данных для разбора аномалий трафика и реагирования на инциденты, кроме того, компанию не устраивала экономика владения. После внедрения UDV NTA ИБ-команда получила детальный разбор сетевых сессий, наглядное отображение инцидента на карте, полную видимость сети и смогла забрать управление анализом трафика в свои руки. Практический результат — построен собственный процесс выявления и реагирования на инциденты ИБ на основе данных. А также — получено больше контекста для расследования, выполнены регуляторные требования и внедрена более рациональная модель лицензирования.
Если сформулировать ценность UDV NTA максимально коротко для ИБ-директора, что это будет?
— UDV NTA сокращает время от сигнала до локализации с недель до часов, а инцидент, найденный за часы вместо неделей, обходится бизнесу несопоставимо дешевле — меньше простой, меньше риск утечки, спокойнее разговор с регулятором. Вдобавок продукт убирает слепые зоны, которые годами живут в инфраструктуре и тихо превращаются в риск без владельца. И добивается этого без расширения SOC и без серьезных вложений в железо, поэтому растёт защищенность, а не нагрузка на бюджет.
Реклама. ООО «СайберЛимфа», ИНН 7731331522, Erid: 2VtzqvWcdG5
