84% всех кибератак сегодня используют легитимные инструменты, что делает их трудными для обнаружения. Это серьёзный вызов для организаций, так как киберпреступники всё чаще применяют уже находящиеся внутри инфраструктуры организации средства, от которых трудно защититься.
Смена стратегии атак
Традиционная модель кибербезопасности основывалась на блокировке вредоносного ПО и обнаружении атак. Однако современные угрозы перемещаются к использованию инструментов, которые уже есть в системе, таких как PowerShell и WMIC. По данным анализа более 700 000 инцидентов, видно, что 84% атак пытаются обойти систему обнаружения, используя именно эти средства. Это создаёт опасную слепую зону для команд безопасности.
Атакующая поверхность больше, чем кажется
Многие организации недооценивают свою атакующую поверхность. Используя стандартную ОС Windows 11, злоумышленники могут воспользоваться сотнями встроенных программ и бинарников, которые являются доверенными по умолчанию. Как показывают исследования, до 95% доступа к рисковым инструментам в компаниях избыточны, что открывает дополнительные пути для атак. Каждый ненужный доступ — потенциальная уязвимость.
Диагностика не успевает за угрозами
Современные системы обнаружения угроз (EDR и XDR) привносят высокую эффективность в выявление аномалий, но многие команды сталкиваются с проблемами интерпретации. Злоумышленники используют легитимные команды и процессы, которые сложно отличить от обычной работы системы. Кроме того, скорость атак, подкрепляемых ИИ, часто превосходит возможности команды по анализу событий.
Практические выводы для бизнеса
Организациям необходимо повысить осведомлённость о своей внутренней атакующей поверхности и проверить, какие стратегически важные инструменты могут быть использованы против них. Реализация анализа доступа и управление разрешениями может значительно уменьшить риски. Защита не должна ограничиваться лишь обнаружением аномалий, но и охватывать полное управление правами доступа.
Следующим шагом для компаний должно стать внедрение внутренних оценок маневренности атаки, чтобы выявить недостатки и предупредить инциденты до их возникновения.