Поздравляем, ваш SOC ослеп. CISA наглядно показала, как тысячи ложных тревог открывают хакерам двери

Реальный тест двух компаний выявил фатальную ошибку большинства безопасников.


26ce7kg4p3z0hwyr9v6fpw8gy770geqf.jpg

Даже хорошие средства защиты мало помогают, если реальные сигналы теряются среди тысяч ложных тревог. Агентство по кибербезопасности и защите инфраструктуры США (CISA) одновременно проверило две организации и на практике увидело противоположный результат: в одной красная команда действовала почти незаметно для ИБ-отдела, а во второй первые же попытки красной команды быстро остановили.

В организации А специалисты CISA через фишинг получили доступ к четырём рабочим станциям, повысили привилегии в Active Directory и добрались до критичных бизнес-систем и облачных ресурсов. SOC получал связанные с проверкой предупреждения EDR, но не отреагировал. Поток ложных срабатываний и разрозненная работа нескольких команд скрыли реальные признаки атаки.

В организации Б фишинговая рассылка привела к запуску вредоносной нагрузки на трёх компьютерах. Каждый запуск вызвал предупреждение средней серьёзности, после чего сотрудники SOC быстро изолировали заражённые машины. Красная команда потеряла командные каналы, поэтому дальнейшую часть проверки CISA продолжило по модели Assume Breach с заранее предоставленным внутренним доступом.

Уже в рамках такой модели специалисты нашли чрезмерные права сервисной учётной записи, получили возможность извлекать данные Active Directory и добрались до одной критичной бизнес-системы. Позже команда проникла на бастионный сервер в сегменте OT, но исходящие соединения оказались заблокированы, а SOC снова изолировал узел после срабатывания защиты.

Обе организации при этом показали схожие слабые места в облаке. Красная команда использовала избыточные права приложений и недостаточно защищённые учётные записи, чтобы получить доступ к Microsoft Entra ID. В организации Б тест позволил добавить секрет к приложению с правом работать с почтой всех пользователей, а в организации А специалисты смогли читать письма сотрудников SOC.

CISA пришло к выводу, что разницу между двумя организациями определили не сами средства защиты, а качество их настройки и способность SOC быстро действовать. В организации А реальные сигналы утонули среди ложных тревог, а разобщённость команд позволила красной команде незаметно развить атаку. В организации Б первые заражённые компьютеры изолировали за минуты и оборвали первоначальное проникновение.

При этом обе проверки выявили серьёзные проблемы с правами и облачной безопасностью, поэтому CISA советует одновременно снижать шум мониторинга, давать SOC понятные полномочия и жёстче контролировать учётные записи, токены и права приложений.