Неужели так просто найти хакера в сетевом трафике облака?
Большинство средств сетевой защиты обязаны принимать решение практически мгновенно. Межсетевой экран, WAF или классическая IDS анализируют соединение в момент его прохождения и должны быстро определить, разрешать его или блокировать. Такой подход необходим для предотвращения угроз, но у него есть ограничение: системе часто не хватает времени, чтобы увидеть всю картину атаки.
Именно поэтому существуют решения другого типа - NTA и NDR. Они работают не с единственным пакетом "здесь и сейчас", а с копией сетевого трафика, метаданными соединений и накопленной историей. Благодаря этому можно анализировать поведение узлов часами и днями, сопоставлять события и восстанавливать последовательность действий злоумышленника уже после начала атаки.
Почему облачная инфраструктура требует анализа трафика
По своему составу облако мало отличается от обычной серверной сети. В нём размещаются базы данных, почтовые системы, репозитории кода, внутренние приложения и иногда виртуальные рабочие места. Однако управление такой инфраструктурой обычно происходит быстрее, а контроль за ней может быть менее строгим.
Виртуальную машину можно создать за несколько минут, подключить к нужной сети и использовать для временной задачи. Проблема возникает тогда, когда о ней забывают. Неиспользуемый сервер продолжает работать, его операционная система и приложения не обновляются, а открытые сервисы остаются доступными. Через некоторое время такая машина становится удобной точкой входа.
Дополнительная сложность связана с тем, что технологии мониторинга трафика появились в облачной среде позже, чем в физических сетях. Без механизма зеркалирования сетевых потоков невозможно полноценно развернуть IDS, NTA или NDR. Поэтому организация могла иметь развитую защиту на корпоративном периметре, но практически не видеть, что происходит между виртуальными машинами внутри облака.
Сегодня зеркалирование трафика позволяет отправлять копию потоков на отдельную аналитическую систему. Основной обмен данными при этом не замедляется, а специалисты получают материал для ретроспективного расследования.
Чем NTA/NDR отличается от NGFW и WAF
NGFW и WAF должны действовать с минимальной задержкой. Их задача - пропустить запрос, заблокировать пакет или применить заранее заданное правило. На высоких скоростях невозможно долго сопоставлять каждое соединение с событиями, которые произошли несколько часов назад.
NTA/NDR работает иначе. Система строит модель нормального поведения сети, запоминает связи между узлами, фиксирует необычные направления обмена, частоту запросов, объём переданных данных и последовательность действий. Отдельный пакет может выглядеть безобидно, но совокупность событий обнаруживает подозрительный сценарий.
Это не взаимозаменяемые продукты. NGFW и WAF предотвращают часть атак на периметре, а NTA/NDR помогает замечать компрометацию, которая уже состоялась, и отслеживать развитие инцидента внутри инфраструктуры.
Кейс: расследование атаки шифровальщика
Представим ситуацию, в которой сервер оказался заражён программой-вымогателем. На первом этапе злоумышленник получает доступ по SSH - например, благодаря украденным учётным данным или слабому паролю. Само подключение может выглядеть как обычная административная сессия, особенно если атакующий использует разрешённый протокол.
Дальше начинается разведка. Скомпрометированный сервер обращается к соседним адресам, проверяет доступность портов, ищет файловые хранилища, базы данных и другие узлы. По отдельности такие действия не всегда свидетельствуют о взломе: системные администраторы тоже сканируют сеть. Но необычный источник, непривычное время и новая последовательность операций повышают риск.
После этого злоумышленник пытается получить дополнительные учётные записи. Он обращается к службам каталогов, ищет сетевые ресурсы, проверяет доступ к административным интерфейсам и перебирает направления для дальнейшего перемещения. Когда доступ расширен, начинается переход в серверный сегмент - к узлам, которые не должны быть доступны исходной машине.
На следующем этапе атакующий может выгружать конфигурации, архивы, документы и базы данных. Даже если содержимое трафика зашифровано, остаются признаки передачи: объём, длительность, направление и регулярность соединений. Большая исходящая сессия с внутреннего сервера на ранее неизвестный внешний адрес часто выглядит аномально.
Финальная стадия - запуск шифрования. Если сетевые данные собирались заранее, расследование позволяет связать между собой первоначальный вход, сканирование, кражу учётных данных, боковое перемещение и подготовку к атаке. Без истории трафика специалисты нередко видят только последний эпизод - массовое изменение файлов.
Обнаружение ботнета по аномальному поведению
Ботнет не всегда сразу проявляет себя вредоносными действиями. Заражённая машина может долго оставаться в режиме ожидания и периодически обращаться к управляющей инфраструктуре. Сигнатуры для нового вредоносного семейства ещё может не существовать, но сетевое поведение уже способно выдать заражение.
Подозрительными признаками становятся регулярные соединения через одинаковые интервалы, обращения к редким доменам, короткие запросы к нескольким внешним адресам, необычная смена DNS-имён и несвойственная конкретному серверу активность. Если рабочая станция внезапно начинает взаимодействовать с десятками узлов в разных странах, это требует проверки.
Анализ трафика помогает также провести инвентаризацию. В организациях часто обнаруживаются забытые сервисы, неизвестные виртуальные машины, старые тестовые приложения и устройства, которые отсутствуют в официальных списках. По сетевым взаимодействиям можно понять, какие системы действительно используются и какие зависимости существуют между ними.
Что можно узнать из зашифрованного трафика
Шифрование защищает содержимое сообщений, но не скрывает сам факт соединения. Обычно остаются доступны технические характеристики потока:
- адреса и направления обмена;
- время установления соединения;
- длительность сессии;
- количество переданных данных;
- частота обращений;
- размеры и последовательность пакетов;
- сведения о DNS и TLS-соединении.
Этой информации достаточно для поведенческого анализа. Например, обычное обновление приложения и передача архива с конфиденциальными данными могут использовать шифрование, но различаться по объёму, периодичности и структуре обмена.
При этом сетевой анализ не должен автоматически трактовать любое отклонение как атаку. Резкий рост трафика может быть связан с резервным копированием, миграцией базы или выпуском новой версии приложения. Поэтому эффективная система учитывает контекст, роль узла, его прежнее поведение и взаимосвязи с другими объектами.
Практическая польза за пределами ИБ
NTA/NDR полезна не только для поиска злоумышленников. По сетевым данным можно выявлять деградацию приложений, искать узкие места, находить неудачные маршруты и определять сервисы, которые создают чрезмерную нагрузку.
Такая телеметрия помогает уточнять карту инфраструктуры, проверять фактическое использование сегментации и обнаруживать нарушения архитектурных ограничений. Она также может пригодиться при миграции в облако: по истории соединений проще понять, какие серверы связаны между собой и какие правила доступа действительно необходимы.
Ограничения сетевого анализа
NTA/NDR не видит всего, что происходит непосредственно внутри хоста. Если вредоносная программа изменяет локальные файлы, крадёт данные из памяти или запускает процесс без заметного сетевого обмена, одной сетевой аналитики может быть недостаточно.
Сложнее обнаружить и действия, полностью скрытые легитимными каналами. Злоумышленник способен использовать разрешённые облачные сервисы, корпоративный VPN или обычные инструменты администрирования. В таких случаях нужны журналы операционных систем, EDR, контроль учётных записей и анализ конечных устройств.
Ещё одно ограничение - качество исходных данных. Если зеркалирование настроено только для части сегментов, важные этапы атаки могут остаться невидимыми. Поэтому мониторинг необходимо проектировать заранее: определить критические зоны, проверить пропускную способность, срок хранения метаданных и порядок доступа аналитиков к информации.
Как выглядит наблюдение за атакой в реальном времени
В идеальном сценарии система фиксирует цепочку событий практически по мере её развития. Сначала появляется необычный вход, затем сканирование соседних узлов, попытка подключения к административному сервису, передача большого объёма данных и обращение к внешней инфраструктуре.
Каждый эпизод отдельно может иметь безобидное объяснение. Но объединённые в одну последовательность события формируют понятный риск-профиль. Аналитик получает не набор разрозненных тревог, а контекст: какой узел начал активность, куда он обращался, что изменилось по сравнению с нормой и какие системы потенциально затронуты.
В результате реагирование становится быстрее. Можно временно изолировать виртуальную машину, отключить учётную запись, ограничить направление трафика или начать проверку конкретного сегмента, не дожидаясь финальной стадии атаки.
Итог
Облачная инфраструктура нуждается не только в защите периметра. Чем проще создавать виртуальные машины и сервисы, тем выше вероятность появления забытых, не обновляемых и плохо контролируемых узлов. Внутренний трафик при этом становится важным источником сведений о состоянии среды.
NGFW, WAF и другие средства предотвращения атак по-прежнему необходимы. Однако они не всегда способны заметить медленную разведку, боковое перемещение или подготовку к краже данных. NTA/NDR дополняет их за счёт накопления истории и анализа поведения.
Сетевой трафик не превращает расследование в простую задачу, но позволяет увидеть то, что теряется при анализе отдельных событий. При правильно настроенном зеркалировании он помогает обнаруживать неизвестные активы, распознавать ботнеты, восстанавливать цепочки атак и своевременно реагировать на действия злоумышленника - даже тогда, когда содержимое соединений защищено шифрованием.