Периметр пробивают тихо. Фишинговое письмо, украденная учётка подрядчика, забытый тестовый сервер – и злоумышленник уже ходит по внутренней сети под видом легитимного пользователя. Антивирус молчит, межсетевой экран доволен.
Здесь и нужен анализ сетевого трафика, который показывает происходящее внутри, а не только на границе.
Что делает network attack discovery
PT Network Attack Discovery относится к классу Network Detection and Response: система копирует трафик, разбирает его до уровня протоколов и ищет признаки атаки в поведении узлов. Никаких агентов на рабочих станциях ставить не нужно – достаточно зеркалирования с коммутатора.
Основные механизмы обнаружения network attack discovery:
- Разбор более чем 90 сетевых протоколов, включая промышленные и служебные.
- Поведенческий анализ: аномальные подключения, нетипичные объёмы данных, работа в нерабочее время.
- Правила обнаружения, которые пишет экспертный центр безопасности Positive Technologies.
- Ретроспективный анализ: старое правило применяется к уже сохранённому трафику.
- Выявление горизонтального перемещения, туннелей и попыток скрыть канал управления.
Кому нужен network attack discovery
Чем сложнее инфраструктура, тем дольше атака остаётся незамеченной. Ситуации, когда network attack discovery закрывает реальную слепую зону:
- у компании есть филиалы и распределённая сеть без единого мониторинга;
- в инфраструктуре работают подрядчики с удалённым доступом;
- нужно расследовать инцидент, а логи на скомпрометированном хосте уже вычищены;
- служба безопасности готовится к проверке регулятора;
- SOC хочет обогатить SIEM данными network attack discovery, а не только событиями с хостов.
Как устроено расследование
Сохранённый трафик – это доказательная база. Аналитик поднимает сессию, видит команды, файлы и адреса, восстанавливает цепочку: откуда пришли, куда двинулись, что унесли. Network attack discovery хранит сырые пакеты и метаданные, поэтому разбор не упирается в чужие логи, которые атакующий мог подчистить.
В связке с MaxPatrol SIEM и PT Sandbox network attack discovery закрывает сетевой уровень: SIEM собирает события, песочница проверяет файлы, NTA-система следит за трафиком.
Что это даёт на практике
Среднее время скрытого присутствия злоумышленника в сети исчисляется месяцами. Задача – сократить этот срок до часов. Network attack discovery не обещает волшебства, но лишает атакующего главного преимущества – тишины, в которой он привык работать.
