КИБЕРБЕЗОПАСНОСТЬ

79% атак без malware: почему SOC смещается в сторону сети

79% атак уже обходятся без malware, а взломы firewall и VPN выросли на 19%. Почему SOC все чаще опирается на сетевые детекторы.

✍️ Редакция iTech News | 23.07.2026 | ⏱ 5 мин | Источник: The Hacker News
💀

Около 79% атак уже проходят без вредоносных файлов, а число компрометаций через firewall и VPN выросло на 19%. На этом фоне сетевые детекторы SOC перестают быть «дополнительным слоем» и становятся тем, что помогает команде безопасности вообще увидеть атаку до того, как она ушла в облако, AD и базы данных.

Об этом пишет The Hacker News, разбирая, почему классическая ставка на endpoint-защиту больше не закрывает реальную картину вторжений. Логика неприятная, но знакомая любому, кто хотя бы раз разбирал инцидент не по маркетинговому буклету, а по сырым логам: если злоумышленник работает через украденные учетные данные, легитимные инструменты и боковую загрузку DLL, хостовый агент часто видит лишь шум, а не саму цепочку атаки. Для SOC это означает простой вывод: без сетевого контекста у защиты слишком много слепых зон.

Ключевая цифра в материале взята из CrowdStrike Global Threat Report: примерно 79% атак относятся к malware-free-сценариям. Иными словами, злоумышленнику все чаще не нужно заносить на машину привычный исполняемый файл, чтобы получить доступ, закрепиться и двигаться дальше. Достаточно украсть учетные данные, обойти хостовый мониторинг, а затем использовать нормальные на вид действия внутри инфраструктуры. Вторая цифра дополняет картину: по последнему Verizon Data Breach Investigations Report число взломов через сетевой периметр, включая firewall и VPN-шлюзы, выросло на 19%. Если свести эти два наблюдения вместе, получается неприятная правда: атака все чаще начинается там, где традиционный EDR либо не успевает, либо смотрит не туда.

На этом фоне в публикации отдельно подчеркивается еще одна проблема: время между обнаружением уязвимости и ее практической эксплуатацией сокращается почти до нуля. The Hacker News упоминает Claude Mythos и другие модели такого класса как пример того, как ИИ усиливает давление на защиту. Речь не только об автоматизации фишинга или генерации скриптов, а о более неприятном сценарии, когда модель помогает быстро находить и использовать ранее неизвестные уязвимости. Для SOC это меняет приоритеты. Если раньше ставка делалась на превентивное блокирование и поиск артефактов на конечной точке, то теперь защите приходится исходить из того, что компрометация уже могла произойти, а значит важнее быстро увидеть посткомпрометационную активность и локализовать ее, пока атакующий не ушел в lateral movement и эксфильтрацию.

Отсюда и интерес к NDR, то есть к Network Detection and Response. В статье этот класс систем подается не как замена всем остальным средствам, а как слой, который соединяет разрозненные сигналы из endpoint, identity и cloud. У каждого источника телеметрии своя сильная сторона: хост видит процессы и память, IAM-система отслеживает работу с учетными данными, облачные сервисы фиксируют изменения конфигурации. Проблема в том, что по отдельности они дают только куски истории. Компрометация рабочей станции, кража токена, движение в облачную среду и выгрузка данных могут произойти между этими слоями так, что каждый продукт зафиксирует отдельный симптом, но не сам инцидент. Сеть в этой схеме важна по простой причине: она хранит доказательство того, кто, куда, когда и с чем разговаривал. Если identity-решение пометило вход как подозрительный, сетевые данные могут показать, пошли ли после него нестандартные запросы к БД. Если endpoint поймал попытку доступа к учетным данным, сеть помогает проверить, последовало ли за этим боковое перемещение.

Отдельно авторы проходят по самим слоям детектирования. И здесь полезно, что разговор идет не в духе «добавьте ИИ и все станет хорошо», а через довольно приземленную архитектуру. Сигнатуры и threat intelligence по-прежнему нужны: они быстро подтверждают известные эксплойты, вредоносные файлы и обращения к уже известной инфраструктуре противника. Но этим дело не ограничивается. Поведенческие модели ловят TTP, не завязанные на конкретный IOC: например, признаки командного канала или нетипичные сценарии взаимодействия между узлами. Аномалии ищут отклонения от базовой картины трафика: рабочая станция внезапно начинает вести себя как внутренний сканер, стучится к большому числу ранее невиданных хостов или показывает шаблон соединений, похожий на подготовку к сбору данных. Supervised ML, по версии авторов, нужен там, где сигнатуры и простые правила уже не справляются: в анализе зашифрованного трафика, распознавании вредоносных доменов и поиске туннелирования. И только поверх этого имеет смысл класть ИИ, который не плодит отдельные алерты, а связывает события между собой и помогает аналитику понять, где именно начинается kill chain и на каком шаге ее лучше резать.

Для русскоязычной IT-аудитории практический вывод довольно прямой. Разработчикам и платформенным командам это еще один сигнал, что безопасность больше нельзя рассматривать как набор локальных агентов на серверах и ноутбуках. Если приложение живет сразу в on-prem, облаке и SaaS, а доступ в него идет через федерацию, VPN, ZTNA и сервисные аккаунты, то разбор инцидента без единой сетевой картины превращается в дорогое гадание. Для продактов и CIO вопрос упирается не в покупку «еще одной коробки», а в качество телеметрии и открытость архитектуры данных. Если NDR, EDR, IAM и облачные логи не умеют быстро коррелироваться между собой, SOC продолжит тратить время на валидацию тревог вместо сдерживания атаки. Для HR и фаундеров здесь тоже есть неприятная, но важная мысль: дефицит аналитиков никто не отменял, а значит выигрывать будут не те, кто просто нанял еще смену в мониторинг, а те, кто уменьшил когнитивную нагрузку на команду и дал ей доказательную картину инцидента, а не россыпь несвязанных срабатываний.

Главный тезис материала звучит почти как инженерный закон: ИИ в защите хорош ровно настолько, насколько хороши данные под ним. Можно спорить о моделях, автоматизации и интерфейсах, но если SOC кормит систему неполной, фрагментированной и запаздывающей телеметрией, на выходе получится не «умная защита», а ускоренное производство ложных выводов. Поэтому вопрос для рынка уже не в том, нужен ли сетевой слой как таковой, а в том, кто быстрее построит защиту, где сеть дает не фон, а доказательство, на котором могут одинаково уверенно работать и люди, и ИИ.

Поделиться: Telegram X LinkedIn