CISA опубликовала отчет «A Tale of Two SOCs» по итогам двух параллельных учений красной команды в критической инфраструктуре США. Вывод агентства неожиданный: даже хорошо финансируемые системы безопасности могут не заметить атаку, если за ними не стоят обученные аналитики и отлаженные процессы реагирования.
Учения проводились в двух секторах: в организации, относящейся к сфере правительственных услуг и объектов (Government Services and Facilities Sector), и в компании из сектора водоснабжения и водоотведения (Water and Wastewater Systems Sector). В обоих случаях красная команда использовала почти одинаковую тактику, но результаты кардинально различались.
Первая организация: полная слепота SOC
На начальном этапе в обоих случаях применялся фишинг, после чего атакующие использовали типичные ошибки конфигурации Active Directory: стандартную квоту Machine Account Quota и неправильно настроенные шаблоны служб сертификации Active Directory (AD CS). Это позволяло повышать привилегии и двигаться латерально по сети.
В организации A красная команда получила повышенные привилегии в домене, добралась до чувствительных бизнес-систем и облачных ресурсов — и всё это осталось незамеченным. Операторы читали переписку сотрудников SOC и установили кейлоггеры на рабочие машины самих защитников, не вызвав ни одной реакции.
Причину CISA видит не в отсутствии инструментов, а в операционной дисфункции. В организации работало сразу несколько SOC и несколько разных EDR-платформ, между которыми не было налажено взаимодействие. Тысячи ложноположительных срабатываний от рутинной бизнес-активности скрывали настоящие индикаторы компрометации. У аналитиков не было стандартных процедур эскалации подозрительной активности, а полномочий на самостоятельные действия не хватало. В результате реальные алерты, включая один, связанный с активностью красной команды на SCCM-сервере, отклонялись как ложные — защитники просто не могли определить владельца системы.
Вторая организация: быстрая изоляция решает всё
Организация B показала совершенно иной результат. Ее SOC изолировал скомпрометированные рабочие станции в течение 2–20 минут после срабатывания фишингового payload, отрезав каналы управления и не дав атаке распространиться.
Поскольку вторжение было обнаружено так быстро, CISA перешла к модели «assume breach»: доверенные агенты предоставили красной команде доступ, эквивалентный тому, что она получила бы, если бы фишинг остался незамеченным. Дальше команда снова повысила привилегии через ту же слабость Machine Account Quota, собрала открытые учетные данные из файла System Center Configuration Manager и использовала DCSync-атаки для получения учетных данных контроллера домена, включая чувствительную учетную запись krbtgt, необходимую для создания Golden Tickets.
Несмотря на такой глубокий доступ, защитники организации B изолировали скомпрометированный bastion host в демилитаризованной зоне операционных технологий и заблокировали подозрительный вход в Azure, на который указала автоматическая система оповещения Microsoft. Многоуровневое обнаружение продолжало работать даже после того, как сеть была признана скомпрометированной.
Главный вывод: люди и процессы важнее инструментов
Ключевой тезис отчета CISA: инструменты обнаружения эффективны ровно настолько, насколько эффективны люди и процессы за ними. Успех организации B — это результат быстрой сортировки инцидентов и решительной изоляции, а не какого-то одного продукта безопасности.
CISA рекомендует операторам критической инфраструктуры:
- устранить распространенные слабости Active Directory: неограниченные квоты Machine Account Quota и уязвимые шаблоны сертификатов (ESC1);
- обеспечить ротацию учетных данных сервисных и облачных учетных записей;
- внедрить условный доступ (Conditional Access) для рабочих нагрузок, чтобы закрыть пробелы в правах приложений;
- задокументировать процедуры эскалации, наладить видимость между командами и дать аналитикам достаточные полномочия для действий.
Отчет — наглядная иллюстрация того, почему настройка процессов реагирования не менее важна, чем закупка дорогих средств защиты. Аналогичный вывод напрашивается и из недавней истории с критическими уязвимостями VMware, где обновление инфраструктуры без отлаженного мониторинга оставляет окна для атак. CISA также последовательно добавляет активно эксплуатируемые уязвимости в каталог KEV, напоминая, что патчинг — лишь часть защиты.
Частые вопросы
Кого касается этот отчет?
Отчет адресован операторам критической инфраструктуры США, но выводы универсальны для любой организации среднего и крупного размера, которая полагается на SOC и EDR-решения.
Почему организация А не заметила атаку, имея несколько EDR?
Несколько EDR-платформ без налаженного взаимодействия между командами создали информационный хаос. Тысячи ложных срабатываний скрыли реальные индикаторы, а у аналитиков не было процедур эскалации и полномочий действовать.
Что такое Machine Account Quota?
Это ограничение Active Directory на количество компьютерных учетных записей, которые может создать обычный пользователь. Значение по умолчанию (10) позволяет атакующему получить валидную учетную запись в домене и использовать ее для повышения привилегий.
Что такое ESC1-уязвимые шаблоны сертификатов?
Это неправильно настроенные шаблоны AD CS, которые позволяют любому пользователю запросить сертификат с правами, превышающими его собственные. Это известный вектор повышения привилегий, который активно используется в атаках.
Что такое DCSync-атака?
Это техника, при которой атакующий имитирует репликацию контроллера домена и запрашивает хэши учетных данных, включая хэш krbtgt. С его помощью можно создавать Golden Tickets — поддельные билеты Kerberos с неограниченным доступом.
Как быстро организация B изолировала скомпрометированные системы?
В течение 2–20 минут после срабатывания фишингового payload. Быстрое реагирование не дало атаке распространиться по сети.
Что делать, если наша организация похожа на организацию А?
Начать с документирования процедур эскалации, назначить владельцев систем, сократить количество ложных срабатываний и дать аналитикам SOC полномочия на изоляцию систем без длительных согласований.
Источник: cybersecuritynews.com