Атаки предсказуемы, защита непредсказуема: почему же именно обнаруживаемость является реальной уязвимостью в системе безопасности?
Атаки предсказуемы, но средства защиты неэффективны. Узнайте, почему мониторинг является реальным пробелом в вашей кибербезопасности и как его устранить.
Самое важное, что вам нужно знать
- Организациям не хватает полного представления о том, как связаны их системы, приложения и учетные записи, что затрудняет отслеживание злоумышленников и делает их уязвимыми для нарушений, на которые, как известно, приходится 66% всех ИТ-уязвимостей.
- Разрыв между обнаружением угроз и их локализацией увеличивается: злоумышленники перемещаются в обход системы за 29 минут, в то время как 51% защитников тратят часы и более на локализацию инцидентов.
- Эффективная защита требует как упреждающей стратегии сдерживания (путем устранения ненужных путей и обеспечения соблюдения границ), так и реактивной стратегии (путем быстрой изоляции), обе из которых основаны на всестороннем мониторинге окружающей среды с помощью графических средств безопасности, работающих на основе искусственного интеллекта.
Большинство кибератак терпят неудачу благодаря интеллекту или изобретательности злоумышленников.

В подавляющем большинстве случаев они предсказуемы, следуя одним и тем же обычным и наименее опасным путям через среду обитания жертв.
Непредсказуемым остается не поведение нападающих, а организационная защита.
Стратегии обеспечения безопасности часто подрываются неправильной конфигурацией, чрезмерными привилегиями, открытыми сервисами и неконтролируемым обменом данными между системами.
Когда организации используют ненадежную защиту, основанную на неполных картах, даже самая предсказуемая атака становится неожиданностью.
Почему специалисты по кибербезопасности сталкиваются с картами безопасности, которые они не могут прочитать?
Без преувеличения можно сказать, что злоумышленники зачастую имеют более четкое представление о взаимосвязи систем, чем большинство команд безопасности.
В гибридных и облачных вычислительных средах большинству организаций не хватает полного представления о том, как взаимодействуют их приложения, учетные записи, устройства и рабочие нагрузки. Они могут определить, что есть, но не могут надежно составить карту того, как все это связано. Это означает, что они также не могут отслеживать пути, по которым может пойти злоумышленник.
Отсутствие контекстной информации напрямую отражается на киберрисках, которые приводят к большинству нарушений безопасности. Наше исследование «пробела в сдерживании» показало, что уязвимости в ИТ-инфраструктуре возглавляют список проблем безопасности (66%), за ними следуют кража учетных данных и повышение привилегий (45%).
Это не сложные или непредсказуемые векторы атак; это хорошо изученные фундаментальные принципы. В отличие от них, неожиданные уязвимости безопасности, известные как «уязвимости нулевого дня», занимают гораздо более низкое место — 23%.
Так почему же именно известные риски по-прежнему являются основной причиной большинства уязвимостей, а не передовые методы атак?
Отчасти это связано с проблемой в самих инструментах. Устаревшие методы, такие как межсетевые экраны, никогда не предназначались для сопоставления зависимостей приложений и сети. Это не является целью стандартных телеметрических данных, которые они генерируют, поэтому в результате получается стратегия безопасности, построенная на основе отдельных систем, оцениваемых изолированно. Это означает, что команды могут эффективно защищать каждую систему, оставаясь при этом в неведении относительно того, как злоумышленник перемещается между ними.
Естественно, злоумышленники активно используют эти ограничения. Они нацелены на уязвимость в одной области, чтобы продвинуться к наиболее важному. Без непрерывного наблюдения за окружающей средой у защитников нет надежного способа предсказать эти пути. В результате возрастает разрыв между обнаружением и реагированием. Чтобы узнать больше о том, как меняется измерение производительности в этой области, вы можете прочитать статью « Кибербезопасности необходимы новые показатели производительности ».
Растущий разрыв между обнаружением и сдерживанием
Даже когда группы безопасности могут обнаруживать сигналы угроз с помощью своих инструментов обнаружения, им часто не хватает наблюдаемости, необходимой для понимания значимости этих сигналов. Создание такого контекста отнимает ценное время и критически задерживает возможность реагирования.
Наше исследование показало, что 95% специалистов по безопасности уверены в своей способности обнаруживать несанкционированное горизонтальное перемещение; однако только 17% могут изолировать скомпрометированную рабочую нагрузку практически в режиме реального времени. Большинству (51%) по-прежнему требуется несколько часов или больше для локализации инцидента.
Эта задержка имеет решающее значение. Компания CrowdStrike обнаружила, что среднее время, необходимое для осуществления горизонтального перемещения, теперь составляет всего 29 минут. К тому моменту, когда большинство организаций готовы отреагировать, злоумышленник уже переместился.
Даже если злоумышленник прорвёт защиту и установит постоянное присутствие, это не обязательно приведёт к успеху, если ему удастся предотвратить доступ к важным данным и системам.
Однако окно возможностей для вмешательства сужается. Инструменты искусственного интеллекта позволяют проводить более быстрые и автономные атаки. То, что раньше требовало времени, ручных усилий и проб и ошибок, теперь может быть выполнено с автоматизированной скоростью, поскольку злоумышленники быстро выявляют и используют самые слабые места в системе защиты. Для получения дополнительной информации об этих новых угрозах ознакомьтесь с информацией о вредоносных программах ИИ и о том, как они способствуют расширению принципа нулевого доверия.
Такие разработки, как Cloud Mythos и GPT-5.5, повышают способность злоумышленников быстро обнаруживать уязвимости, разрабатывать целенаправленные эксплойты и связывать их между собой, увеличивая разрыв между обнаружением и реагированием. Наиболее тревожным последствием этого является быстро растущая асимметрия между скоростью действий злоумышленников и реакцией защитников, обусловленная недостатками современных механизмов защиты. Более подробную информацию об этих новых угрозах вы можете найти в нашей статье о вредоносных программах на основе ИИ.
Переосмысление оборонительной позиции
Благодаря искусственному интеллекту, атаки становятся все быстрее и точнее, поэтому традиционные модели, основанные исключительно на предотвращении и обнаружении, уже недостаточны. Обнаружение атак без возможности быстрой реакции лишь увеличивает окно возможностей для злоумышленника.
Повышение устойчивости требует фундаментального изменения подхода организаций к предотвращению атак после их взлома систем. Это изменение включает в себя два аспекта, оба из которых имеют важное значение.
Первый аспект — это упреждающее сдерживание. Оно начинается с признания неизбежности утечки данных и принятия мер, исходя из этого предположения, еще до того, как произойдет какой-либо инцидент. Это означает понимание уровня риска с точки зрения связности и каналов связи, а также определение того, являются ли эти риски приемлемыми.
Если атака неприемлема, организации должны предпринять шаги для снижения риска. Необходимо устранить ненужные пути, усилить барьеры между системами и ограничить возможности злоумышленника по маневрированию до того, как он столкнется с сопротивлением. Цель состоит в том, чтобы сделать среду более сложной для навигации, а не просто для проникновения в нее.
Второй аспект — реактивное сдерживание. Когда происходит инцидент, скорость изоляции определяет исход. Проактивное сдерживание ограничивает возможности злоумышленника, в то время как реактивная изоляция полностью их исключает. Архитектурные меры контроля, разработанные для снижения последствий взлома, следует рассматривать как стандартную инфраструктуру, а не как нечто, добавленное постфактум. Чтобы узнать больше о том, как измерять производительность в этой области, прочтите нашу статью о новой метрике производительности в сфере кибербезопасности.
Ни один из этих подходов сам по себе не является достаточным; для реального снижения риска серьезных нарушений необходимо их совместное применение.
Комплексное наблюдение (наблюдаемость) как основа
Как проактивные, так и реактивные меры сдерживания основаны на одном условии: полной и точной картине того, как и почему взаимосвязана окружающая среда.
Это означает, что нужно выйти за рамки простого мониторинга отдельных ресурсов и создать действительно всеобъемлющую, сквозную картину: картину, которая отображает взаимодействие рабочих нагрузок, учетных записей и приложений, а также выявляет наименее вероятные пути сопротивления, которые может использовать злоумышленник. Нельзя отделить то, чего не видишь, и нельзя изолировать то, чего не понимаешь.
Именно здесь графы безопасности, созданные на основе искусственного интеллекта, меняют ситуацию. Отображая зависимости по всей среде в режиме реального времени, эти графы показывают пути, которые злоумышленники с наибольшей вероятностью смогут использовать.
Этот подход основан на фактической взаимосвязи систем, а не только на теоретических оценках риска. Это позволяет специалистам по защите расставлять приоритеты в сегментации там, где она обеспечивает наибольшую защиту, вместо того, чтобы защищать отдельные активы в надежде, что злоумышленник выберет другой путь.
Поскольку злоумышленники все чаще полагаются на искусственный интеллект для более быстрого и точного перемещения, всестороннее представление о системе стало важнее, чем когда-либо. Графовые подходы к безопасности выравнивают условия игры. Они предоставляют защитникам такое же информированное представление об окружающей среде, которое злоумышленники незаметно создавали для себя, а также скорость реакции до того, как горизонтальное перемещение выйдет из-под контроля. Подробнее о том, как ИИ используется в атаках, вы можете прочитать в нашей статье: Эксперты взломали Microsoft Copilot.
Предсказуемые атаки успешны только в непредсказуемых условиях. Когда защитники выявляют и устраняют пробел в видимости, нападающие теряют контроль над ситуацией.
Мы провели обзор, оценку и составили рейтинг лучших антивирусных программ.
Комментарии закрыты.