Журнал "Information Security/ Информационная безопасность" #3, 2026

Вероятность успешной атаки на достаточно боль- шом интервале времени стремится к единице. Любой, кто честно смотрит на статистику инцидентов, это понимает. Мотивирован- ный атакующий с ресурсами рано или поздно найдет свой 0-day, ошибку конфигу- рации или уставшего сотрудника в пятницу вече- ром. Что вообще считать успешной атакой? Если зло- умышленник попал в сег- мент, где нет ничего ценно- го, где данные зашифрова- ны и бесполезны без клю- чей, живущих отдельно, где он изолирован от всего, к чему стоило бы прорывать- ся, – состоялась ли атака? Кажется, мы слишком долго строили безопас- ность вокруг одной идеи – не пустить злоумыш- ленника. И слишком редко задавались дру- гим вопросом: как сде- лать так, чтобы даже успешное проникновение не помогло ему достичь своей цели. Риск – это не только про вероятность Начнем с азов, но под пра- вильным углом. Риск по опре- делению есть произведение вероятности реализации собы- тия и потенциального ущерба от него. Формула простая, но вся индустрия десятилетиями оптимизировала только первый множитель. Мы виртуозно научились снижать вероятность: эшелонированная оборона, патч-менеджмент, харденинг, многофакторная аутентифика- ция, обучение персонала. Весь этот арсенал работает на то, чтобы атака не случилась. И до определенного момента такой подход оказывается эффектив- ным. Проблема в том, что веро- ятность успешной атаки на достаточно большом интервале времени стремится к единице. Любой, кто честно смотрит на статистику инцидентов, это понимает. Мотивированный ата- кующий с ресурсами рано или поздно найдет свой 0-day, ошиб- ку конфигурации или уставшего сотрудника в пятницу вечером. Да и бесконечно наращивать защиту периметра невозможно – это гонка, в которой оборо- няющийся априори проигрыва- ет: ему нужно закрыть все двери, атакующему – найти одну открытую. И здесь начи- нается самое интересное – если мы не можем свести веро- ятность к нулю, остается второй множитель, ущерб. Борьба за время Представьте: злоумышленник эксплуатировал уязвимость и получил доступ. В классической модели это катастрофа, точка невозврата, с которой начина- ется разбор полетов. Но что, если этот доступ живет всего несколько минут? Что, если сер- вер, на котором закрепился зло- умышленник, через час пере- создается с нуля из эталонного образа? Успешная эксплуатация в этом случае перестает быть фатальным событием. Она ста- новится кратковременным эпи- зодом, окном, которое схлопы- вается быстрее, чем атакующий успевает им воспользоваться. И это не теория – есть целый пласт современных практик: 1. Just-In-Time доступ. Права выдаются не навсегда, а под конкретную задачу и на ограни- ченное время. Скомпрометиро- ванная в понедельник учетка администратора в среду уже не дает ничего – привилегии давно истекли. Попутно отмечу, что постоянные привилегированные доступы – это накопленный риск, который мы годами носи- ли с собой не задумываясь. 2. Короткоживущие контей- неры и виртуальные машины. Инфраструктура, которая посто- янно обновляется, лишает ата- кующего главного – плацдарма. Закрепиться негде, потому что земля под ногами исчезает. 3. Immutable Infrastructure. Неизменяемая инфраструктура вообще не предполагает моди- фикации в рантайме. Любое изменение – это не взлом систе- мы, а сигнал: что-то не так, пересоздаем из чистого состоя- ния. Атакующий, привыкший жить в системе месяцами, ока- зывается в среде, которая его физически не терпит. Суть всех трех приведенных подходов одна – мы отбираем у противника время. А без вре- мени большинство сценариев развития атаки просто не реа- лизуется. Следующий шаг – обесценить компрометацию Но сокращение времени – это еще не конец мысли. Логич- ное продолжение: снижать не только длительность, но и цен- ность проникновения. И тут придется задать неудоб- ный вопрос, который многих коро- бит: а что вообще считать успеш- ной атакой? Если злоумышленник попал в сегмент, где нет ничего ценного, где данные зашифрова- ны и бесполезны без ключей, живущих отдельно, где он изоли- рован от всего, к чему стоило бы прорываться, – состоялась ли атака? Формально – да, периметр пройден. По существу – злоумыш- ленник не получил ничего. Обратите внимание, транс- формируется привычная модель Kill Chain. Классическая цепочка описывает этапы атаки от разведки до достижения цели, и вся оборона традицион- но строилась на том, чтобы разорвать ее как можно рань- ше – в идеале на входе. Новая логика допускает, что часть цепочки противник прой- дет. Мы сознательно разреша- ем ему первые шаги, поскольку уверены, что дальше цепочка оборвется сама, столкнувшись с архитектурой, где двигаться некуда и брать нечего. Это и есть смена парадигмы, которую я для себя формулирую так: уход от предотвращения компрометации к проектирова- нию бесполезной компромета- ции. Мы не строим более высо- 56 • СПЕЦПРОЕКТ Бесполезная компрометация в риск-ориентированном подходе часто задаю коллегам один вопрос: что вы будете делать, когда злоумышленник уже внутри? Не “если”, а именно “когда”. В ответ обычно начинают говорить про EDR, песоч- ницы, сегментацию. Все это важно, но это ответ на другой вопрос. Я же спрашиваю, что делать после того, как пери- метр уже пройден. Я Дмитрий Беляев, эксперт в области информационной безопасности Фото: Дмитрий Беляев

RkJQdWJsaXNoZXIy Mzk4NzYw