Анонимная инфраструктура уже не экзотика для расследований, а почти базовый фон любой атаки: по данным опроса Spur Intelligence, она фигурирует в 94% инцидентов. Для русскоязычных команд ИБ, разработки и продуктовых команд это неприятный, но полезный сигнал: одних IP-репутаций, геолокации и старых блоклистов больше не хватает, если трафик идет через VPN или резидентские прокси.
Опрос, о котором сообщает The Hacker News, проводился среди более чем 200 специалистов по безопасности. Его вывод довольно жесткий: данных у команд много, а понимания, кто именно стоит за IP-адресом и что с этим делать, по-прежнему мало. Аналитики ежедневно получают фиды обогащения, телеметрию, оценки репутации, геоданные и threat intelligence из десятков источников, но все это часто не помогает быстро ответить на главный вопрос: перед нами обычный пользователь, бот, мошенник или часть активной кампании.
Причина в том, что сама модель атак изменилась. VPN-сервисы и резидентские прокси позволяют злоумышленникам прятаться за вполне легитимной на вид инфраструктурой. Резидентский прокси может использовать обычное домашнее подключение, поэтому вредоносная активность выглядит как трафик рядового пользователя. VPN, в свою очередь, добавляет анонимность и дает возможность быстро менять географию и сетевую идентичность. В такой схеме IP-адрес легко принадлежит нормальному провайдеру, не иметь плохой репутации и все равно участвовать в атаке. Для SOC это примерно как искать нарушителя по пропуску, который выглядит безупречно, но выдан не тому человеку.
В цифрах проблема выглядит еще хуже. Почти половина компаний из исследования заявила о заметном операционном или финансовом ущербе из-за попыток захвата аккаунтов и злоупотребления учетными данными, где использовались VPN и резидентские прокси. То есть речь не о редких сложных APT-сценариях, а о вполне приземленных инцидентах: вход в чужие аккаунты, обход базовых проверок, фрод, массовые попытки авторизации. Для продуктовых команд и разработчиков это означает, что классический стек защиты на уровне «поставили CAPTCHA, проверили IP, включили MFA и успокоились» больше не выглядит особенно убедительно.
Отдельная проблема — дефицит контекста. Почти половина респондентов назвала именно нехватку контекстной информации главным затруднением при анализе IP-активности. Базовые атрибуты вроде страны, ASN и владельца сети все еще полезны, но все чаще не отвечают на вопрос о намерении. Командам нужны более глубокие признаки: относится ли адрес к VPN или прокси-инфраструктуре, есть ли поведенческие аномалии, как адрес использовался раньше, совпадает ли он с подозрительными устройствами и сессиями, есть ли признаки автоматизации или бот-активности. Без этого аналитик принимает решение по обрывкам. С этим — хотя бы может отделить «пользователь заехал в отпуск и включил VPN» от «учетку сейчас аккуратно выносят через residential proxy».
При этом большинство компаний, судя по исследованию, используют IP-аналитику в основном уже после срабатывания тревоги. То есть не для предотвращения инцидента, а для его разбора. Такой подход понятен: встроить IP intelligence прямо в контуры принятия решений сложнее, чем подключить еще один enrichment к SIEM. Но стратегическая польза от этого ограничена. Авторы исследования фиксируют явный запрос рынка на более раннее применение таких данных: для адаптивной аутентификации, риск-ориентированного контроля доступа, антифрод-сценариев, автоматического применения политик и оценки риска конкретной сессии. Проще говоря, команды хотят перестать выяснять, что произошло вчера, и начать решать, кого впускать в систему прямо сейчас.
Есть и менее очевидный риск, о котором обычно вспоминают реже: анонимная инфраструктура может приходить не только снаружи, но и изнутри. BYOD, потребительские приложения, личные VPN, удаленная работа и привычка сотрудников смешивать рабочий и домашний контур создают дополнительные слепые зоны. В исследовании 61% респондентов признали, что умеренно, слабо или вообще не обеспокоены риском того, что внутренняя сеть компании может быть экспонирована через резидентские прокси на устройствах сотрудников или в consumer-приложениях. Для зрелой zero trust-модели это звучит как тревожный симптом. Сам факт, что пользователь «свой», а устройство прошло базовую проверку, не делает сетевое поведение автоматически безопасным. Особенно если доступ к корпоративным ресурсам идет через инфраструктуру, которую компания толком не видит и не классифицирует.
Не менее показателен вопрос метрик. Многие компании инвестируют в IP intelligence, но не умеют толком доказать, зачем именно. Исторически эффективность таких решений часто измеряли количеством заблокированных угроз или полнотой обогащения. Проблема в том, что эти показатели плохо связаны с бизнес-результатом. Исследование Spur Intelligence показывает, что зрелость здесь пока невысока: треть компаний вообще не измеряет эффективность своей работы с IP-аналитикой. Между тем рынок постепенно смещается к более прикладным метрикам: времени расследования, числу ложных срабатываний, операционным издержкам. Для ИТ-директоров и владельцев бюджетов это важнее любой красивой витрины с threat feeds: если инструмент не снижает нагрузку на аналитиков, не сокращает потери от фрода и не улучшает качество решений по доступу, его ценность быстро становится предметом неудобных вопросов.
Из этого складывается довольно понятный прогноз. Следующий этап развития IP intelligence будет строиться не вокруг еще большего количества сырого сигнала, а вокруг контекста, автоматизации и прямой связи с решением в реальном времени. Выиграют те команды, которые научатся смотреть не просто на «подозрительный IP», а на инфраструктуру, поведение и мотив за соединением. Потому что в мире, где анонимная инфраструктура встречается почти в каждом инциденте, вопрос уже не в том, умеет ли SOC что-то обнаружить. Вопрос в том, успевает ли он понять это до того, как ущерб переедет из логов в P&L.