Какие бывают угрозы
Угрозы классифицируют по тому, насколько они известны и насколько серьёзен стоящий за ними противник.
При чём тут безопасность: от класса угрозы зависит, какая защита сработает: сигнатуры против известного, поведение и сегментация — против неизвестного.
Известные и неизвестные
Известные угрозы описаны: есть сигнатуры, индикаторы, патчи. Их хорошо ловят антивирусы и IDS — если всё обновлено.
Неизвестные — новые или изменённые: свежая вредоносная программа, новая техника. Против них работают анализ поведения, EDR, песочницы и охота на угрозы.
Zero-day
Уязвимость нулевого дня — уязвимость, о которой производитель ещё не знает или для которой нет исправления. «Ноль дней» — столько времени было у защитников.
Эксплойты нулевого дня дороги и применяются точечно. Защита — эшелонированная: минимальные права, сегментация, контроль поведения, быстрая установка патча, когда он появится.
APT
APT (Advanced Persistent Threat) — продвинутая постоянная угроза: хорошо обеспеченная группировка, часто связанная с государством, которая долго и целенаправленно атакует конкретные организации.
Признаки: скрытность, собственные инструменты, месяцы присутствия в сети, цель — шпионаж или саботаж, а не быстрая прибыль.
Реальность
Большинство компаний страдает не от APT и zero-day, а от известных угроз: непропатченных уязвимостей, слабых паролей и фишинга.
Поэтому базовая гигиена — обновления, MFA, резервные копии — защищает от подавляющей части реальных атак.
Главное за урок
- Известные угрозы ловят сигнатуры, неизвестные — анализ поведения.
- Zero-day — уязвимость без исправления; защита эшелонированная.
- APT — долгие целевые атаки хорошо обеспеченных групп.