Модуль 4 · Навыки и знания безопасности · урок 55 из 63 · ~7 мин

🕶️ Классификация угроз: zero-day, известные и неизвестные, APT

Короткая выжимка урока бесплатного курса CyberStreak. Полный урок со слайдами, тестом и работой над ошибками — в Telegram.

Какие бывают угрозы

Угрозы классифицируют по тому, насколько они известны и насколько серьёзен стоящий за ними противник.

При чём тут безопасность: от класса угрозы зависит, какая защита сработает: сигнатуры против известного, поведение и сегментация — против неизвестного.

Известные и неизвестные

Известные угрозы описаны: есть сигнатуры, индикаторы, патчи. Их хорошо ловят антивирусы и IDS — если всё обновлено.

Неизвестные — новые или изменённые: свежая вредоносная программа, новая техника. Против них работают анализ поведения, EDR, песочницы и охота на угрозы.

Zero-day

Уязвимость нулевого дня — уязвимость, о которой производитель ещё не знает или для которой нет исправления. «Ноль дней» — столько времени было у защитников.

Эксплойты нулевого дня дороги и применяются точечно. Защита — эшелонированная: минимальные права, сегментация, контроль поведения, быстрая установка патча, когда он появится.

APT

APT (Advanced Persistent Threat) — продвинутая постоянная угроза: хорошо обеспеченная группировка, часто связанная с государством, которая долго и целенаправленно атакует конкретные организации.

Признаки: скрытность, собственные инструменты, месяцы присутствия в сети, цель — шпионаж или саботаж, а не быстрая прибыль.

Реальность

Большинство компаний страдает не от APT и zero-day, а от известных угроз: непропатченных уязвимостей, слабых паролей и фишинга.

Поэтому базовая гигиена — обновления, MFA, резервные копии — защищает от подавляющей части реальных атак.

Главное за урок

  1. Известные угрозы ловят сигнатуры, неизвестные — анализ поведения.
  2. Zero-day — уязвимость без исправления; защита эшелонированная.
  3. APT — долгие целевые атаки хорошо обеспеченных групп.

Источники

Что ещё в полном уроке

  • О чём урок
  • Известные и неизвестные угрозы
  • APT
  • Зачем классифицировать
  • Разведка угроз (threat intelligence)
  • Как это выглядит на практике
  • Типичные ошибки
  • Мини-лаборатория
  • Проверь себя
  • Тест из 5 вопросов с разбором каждого ответа

Пройди урок целиком

Слайды с примерами, тест, работа над ошибками и огонёк серии. Бесплатно, прямо в Telegram.