Метка: Кибербезопасность

  • Когда вы в последний раз пересматривали исключения антивируса?

    Исключения в антивирусной политике часто создаются один раз, а потом годами применяются ко всей инфраструктуре.

    Если исключение нужно только отдельному серверу или приложению, оно должно действовать только там. В Kaspersky Security Center это можно реализовать через профиль политики и теги.

    Иногда достаточно просто пересмотреть текущие исключения, чтобы заметно уменьшить поверхность атаки.

  • Самая опасная уязвимость — это доверие

    Большинство крупных атак развиваются не потому, что злоумышленник постоянно находит новые уязвимости.

    Они развиваются потому, что инфраструктура уже доверяет скомпрометированной системе.

    Пример — атака группировки DragonForce через SimpleHelp в мае 2025 года.

    Злоумышленники скомпрометировали RMM-систему IT-провайдера, через которую удалённо администрировались компьютеры его клиентов. После этого им не пришлось взламывать каждую организацию отдельно.

    Через легитимную инфраструктуру SimpleHelp они получили сведения о клиентских сетях, развернули вредоносное ПО и запустили шифровальщик сразу в нескольких организациях. Часть клиентов столкнулась с шифрованием систем и кражей данных.

    Самое опасное здесь то, что вредоносные действия выполнялись через систему, которой компьютеры уже доверяли и от которой привыкли принимать команды.… Читать далее…

  • Нормальная инфраструктура должна переживать компрометацию домена

    Во многих организациях Active Directory воспринимается как последний рубеж обороны.

    Логика простая: если защитили Domain Admin, значит защитили всё предприятие.

    На практике это опасная иллюзия.

    Если злоумышленник уже закрепился во внутренней сети, получил доступ к рабочим станциям, нашёл сервисные учётные записи и начал перемещаться между серверами, компрометация домена часто становится лишь вопросом времени.

    Поэтому главный вопрос должен звучать не так:

    Как сделать так, чтобы Domain Admin никогда не взломали?

    А так:

    Что останется у организации, если Domain Admin уже скомпрометирован?

    Domain Admin не должен означать доступ ко всему

    Администратор домена нужен для управления Active Directory.… Читать далее…

  • Вечные пароли сервисных учётных записей

    Отдельная головная боль любой инфраструктуры — сервисные учётные записи.

    Часто создаётся обычная доменная учётка, ей назначается пароль без срока действия, а затем под ней запускают несколько служб, заданий и приложений. Через несколько лет уже никто точно не знает, где она используется, кто знает её пароль и что перестанет работать после его замены.

    У каждого самостоятельного сервиса должна быть собственная учётная запись. Это позволяет выдать только необходимые права, нормально контролировать её действия и ограничить последствия компрометации.

    Но это не означает, что для каждой службы нужно вручную менять пароль.

    Если сервису нужен доступ к ресурсам домена, в Windows-инфраструктуре лучше использовать gMSA.… Читать далее…

  • Компрометация домена не должна означать компрометацию всей организации

    Из моего опыта пентестов и общения с пентестерами: если атакующий проник во внутреннюю сеть, закрепился и получил локальные административные права, путь до полной компрометации Active Directory часто оказывается неожиданно коротким.

    Причём ему необязательно узнать пароль администратора предприятия. Хеша пароля, Kerberos-билета, прав репликации или другой привилегированной учётной записи может быть вполне достаточно.

    И вот здесь начинается главный вопрос: что произойдёт после компрометации домена?

    Если все серверы находятся в одном домене, администраторы используют одни и те же учётные записи, а сервер резервного копирования доступен из общей сети, то компрометация AD быстро превращается в компрометацию всей организации.… Читать далее…

  • Камеры — в отдельную сеть

    В 2024 году Akamai зафиксировала реальную эксплуатацию IP-камер AVTECH AVM1203.

    Через уязвимость CVE-2024-7029 злоумышленники выполняли команды на камере, загружали вредоносный код и заражали устройство вариантом ботнета Mirai. После запуска камера подключалась к другим устройствам по Telnet и пыталась распространять заражение дальше.

    Уязвимая модель к тому моменту уже была снята с производства, но продолжала использоваться по всему миру, в том числе на объектах транспорта и критической инфраструктуры.

    Поэтому камеры и видеорегистраторы нельзя держать в одной сети с компьютерами и серверами.

    Для видеонаблюдения нужен отдельный VLAN. Камерам разрешается обращаться только к видеорегистратору. Доступ к управлению — только из административного сегмента.… Читать далее…

  • Безопасность не живёт в одной коробке

    В ИБ до сих пор живёт очень удобная иллюзия: можно купить правильную коробку, поставить её на периметр, настроить несколько правил — и дальше сеть как будто сама становится защищённой. Коробка мигает лампочками, рисует графики, пишет красивые отчёты, и всем вокруг становится чуть спокойнее. Проблема в том, что атакующему на это спокойствие обычно всё равно.

    Безопасность действительно не живёт в одной коробке. Ни в межсетевом экране, ни в антивирусе, ни в EDR, ни в почтовом шлюзе, ни даже в SIEM. Любое отдельное средство защиты — это только один рубеж. Иногда сильный. Иногда полезный.… Читать далее…

  • Что делать при компрометации учётной записи в Tier-модели

    При обнаружении компрометации учётной записи ключевой задачей является не восстановление доступа, а прекращение дальнейшего использования скомпрометированных полномочий. Любая задержка на этом этапе увеличивает вероятность lateral movement, закрепления и расширения зоны воздействия.

    Lateral movement — это этап атаки, при котором злоумышленник, получив начальный доступ к одной системе в сети, перемещается между другими системами, расширяя область контроля без повторного взлома периметра.

    Последовательность действий определяется уровнем привилегий учётной записи и тем, к какому Tier она относится.

    Первым шагом является ограничение возможности аутентификации. Учётная запись блокируется или изолируется от использования, а активные сессии, если это возможно, принудительно завершаются.… Читать далее…

  • Продолжение заметки о профилированнии трафика

    Профилированный трафик снижает эффективность автоматизированных инструментов, которые рассчитывают на стандартный набор сервисов и протоколов. Для дальнейшего продвижения требуется анализ допустимых взаимодействий внутри конкретного сегмента и понимание того, какие сервисы доступны и каким образом с ними можно корректно взаимодействовать.

    Дополнительный эффект достигается за счёт наблюдаемости. Когда сетевой профиль сегмента известен и стабилен, любые отклонения от него легко выявляются средствами сетевого мониторинга. Попытки использовать неподходящие протоколы, туннелирование или нетипичные направления соединений формируют чёткие сигналы для обнаружения.

  • Заметки о ключевых видах атак. Часть 4.

    Когда мы говорили про разные атаки и про то, как атакующий может зайти на периметре, мы упоминали, что на этом всё не заканчивается. Получить первую точку входа — это только начало. Дальше у злоумышленника возникает задача: как из этой точки добраться до чего-то более ценного. И вот тут начинается так называемый пивотинг.

    Если объяснить совсем просто, пивотинг — это использование взломанной машины как трамплина. Представь, что атакующий оказался внутри здания, но нужная комната находится в другом крыле. Он не может туда пройти напрямую, но может открыть внутренние двери через ту комнату, в которую уже попал.… Читать далее…