Анализ сетевого трафика классами NTA и NDR: какие атаки реально видны, как разбирать срабатывания, что делать с шифрованием

изображение: grok
Решения класса NDR (Network Detection and Response) – это следующий, закономерный этап в развитии NTA-подхода (Network Traffic Analysis). NTA в российской практике зачастую ассоциируется с методами IDS/IPS и сигнатурным анализом, NDR же предлагает более широкий набор инструментов обнаружения. При этом несигнатурные методы здесь не просто дополняют сигнатуры, а становятся основой детектирования атак. Кроме того, NDR дает возможности реагирования на инциденты с помощью интеграций с другими средствами защиты.
Основной источник данных для NDR – сетевой трафик, телеметрия (netflow/sflow) или данные, передаваемые по ICAP. Возможности решения напрямую зависят от того, какой след в сети оставляет действие злоумышленника. Одни атаки хорошо видны по характерным сетевым признакам, другие приходится выявлять по сочетанию аномалий.
Базовые и продвинутые сценарии
Базовый сценарий – атака с фиксированным сетевым отпечатком. Например, сканирование и сетевая разведка, различные варианты перебора учетных данных: брутфорс, подбор по словарям, распыление паролей. Ещё к базовым относится эксплуатация известных уязвимостей, особенно тех, которые получили широкое распространение и хорошо изучены.
Отдельная категория – применение атакующих инструментов, которые характерно проявляют себя в сети. Если инструмент взаимодействует с доменной инфраструктурой, сканирует узлы, устанавливает специфические соединения или использует узнаваемую последовательность сетевых операций, NDR получает достаточно материала для уверенного детектирования.
Чем меньше злоумышленник отличается от обычного пользователя или администратора, тем сложнее задача. Первый характерный пример – модифицированные инструменты. Сигнатура точно описывает сетевой отпечаток: последовательность байтов, особенности пакета, поведение протокола. Но инструмент с открытым исходным кодом можно изменить или настроить так, чтобы его трафик не соответствовал известной сигнатуре. Современные фреймворки постэксплуатации позволяют создать модификацию без вмешательства в код, например, приблизить коммуникацию к поведению браузера или другого привычного приложения.
Второй пример – Living off the Land, использование легитимных средств, которые уже присутствуют в инфраструктуре. RDP, SSH, PowerShell, средства удаленного доступа и администрирования сами по себе не являются вредоносными. Администратор и атакующий могут использовать их в равной степени, поэтому связанный с ними детект еще не говорит об атаке: нужно анализировать контекст использования.
Третий пример – командный канал C2, который специально маскируют под обычный трафик. Здесь одного признака часто недостаточно. Зато комбинация аномалий, к примеру, периодических обращений к внешнему ресурсу, подозрительного домена и совпадения IP-адреса с индикаторами компрометации позволяет повысить уверенность в обнаружении.
Если соотнести возможности класса решений NDR с матрицей MITRE ATT&CK, заметная часть техник окажется вне зоны сетевого анализа: у них просто нет выраженного сетевого следа. Оценочно NDR может покрывать более трети техник матрицы. Это один из лучших показателей среди всех классов СЗИ. Основной набор покрываемых техник MITRE детектируется однозначно, остальная часть – по совокупности признаков. В отдельных случаях требуется работа аналитика.
Несигнатурное обнаружение атак
Отсутствие сигнатуры не означает, что признаков атаки нет. В таких случаях решение анализирует поведение сетевого трафика и ищет отклонения – аномалии. Это может быть резкий рост числа соединений по определенному протоколу, необычный объем передаваемых данных, нетипичное время активности, увеличение количества используемых портов или сразу несколько отклонений одновременно.
Особого внимания заслуживает периодичность соединений. Например, узел внутри инфраструктуры начинает с примерно равными интервалами обращаться к одному и тому же внешнему ресурсу. Постоянным может быть не только интервал, но и количество сессий или объем передаваемых данных.
При этом злоумышленник далеко не всегда придерживается строгой периодичности. Интервалы немного меняют, используя jitter, чтобы соединения не происходили ровно раз в минуту. Но даже в этом случае детектор должен распознавать такую последовательность: не только идеальную, но и близкую к периодической модель поведения.
Лучше всего несигнатурное обнаружение работает, когда несколько признаков указывают на один и тот же сценарий атаки. NDR видит периодический обмен с внешним узлом, определяет DGA-домен, то есть алгоритмически сгенерированный, и одновременно обнаруживает IP-адрес в источнике индикаторов компрометации. По отдельности эти признаки не всегда однозначны, но их сочетание, автоматически собранное NDR из разных источников и обогащенное контекстом, дает основания считать активность опасной и требует незамедлительного реагирования.
Работа аналитика со срабатываниями NDR
Начинать расследование нужно с политик и детектов с высоким уровнем критичности, особенно если они основаны на признаках, которые дают высокую уверенность: сигнатурах известных инструментов, попытках эксплуатации уязвимостей или комбинации нескольких независимых детекторов.
Обязательно необходимо проверить контекст срабатывания. Даже событие с высоким уровнем критичности не всегда связано с реальной атакой. Подозрительная активность может исходить из тестового сегмента, где специалисты намеренно запускают вредоносное ПО, или быть результатом работы пентестеров. Аналитику важно выяснить, ожидаема ли такая активность для конкретного узла и сегмента сети.
Затем анализируется сетевое взаимодействие: кто выступал источником и получателем соединения, куда направлялся трафик, какой использовался протокол, когда началась активность, насколько она типична по времени, объему и количеству соединений. Для несигнатурного детекта особенно важно понять, какие признаки сработали вместе: есть ли периодичность, фигурируют ли известные индикаторы компрометации, насколько подозрителен домен.
Сочетание критичности детекта и контекста позволяет отличать инцидент от ложного срабатывания. Одно аномальное соединение еще не обязательно означает атаку. Несколько независимых признаков, подтверждающих один сценарий атаки, значительно повышают уверенность в детекте.
Анализ зашифрованного трафика
Шифрование скрывает содержимое полезной нагрузки. NDR может видеть payload, но не понимать, какие именно данные находятся внутри: для анализатора это набор зашифрованных байтов, поэтому возможности сигнатурного анализа сокращаются.
При этом сетевой поток никуда не исчезает: по-прежнему доступны IP-адреса, доменные имена, направления соединений, порты, объемы трафика, длительность, частота сессий и другие характеристики. Эти признаки можно сравнивать с индикаторами компрометации и анализировать на аномальность так же, как при работе с сетевой телеметрией.
Кроме того, зашифрованное соединение оставляет дополнительную метаинформацию. При установлении SSL/TLS-сессии клиент и сервер согласуют параметры соединения: наборы алгоритмов шифрования, расширения, эллиптические кривые и т.д. Сочетание этих характеристик формирует отпечаток клиента (Ja3, Ja4) или сервера (Ja3s, Ja4s). Разные приложения и серверные реализации могут иметь уникальные отпечатки.
Характеристики последовательности пакетов тоже предоставляют дополнительный материал для анализа: размер первых пакетов, интервалы между ними, размеры передаваемых блоков. Содержимое соединения остается закрытым, но особенности потока дают NDR дополнительные признаки для оценки.
Почему одного NDR недостаточно
Причина фундаментальна: далеко не каждое действие атакующего оставляет сетевой след.
Представим, что злоумышленник получил физический доступ к компьютеру и запустил с флешки вредоносный код, который локально шифрует данные. Для NDR в сети может ничего не измениться. Аналогичная проблема возникает с локальными операциями, например, если атакующий собрал данные и затем офлайн обрабатывает перехваченные хэши или тикеты. Процесс подбора происходит без сетевых транзакций.
Для таких сценариев нужно применять средства защиты хостов. Антивирус дает файловое сигнатурное обнаружение, а EDR анализирует поведение хоста: запускаемые процессы, аномальную активность и в том числе вредоносный код, который работает в памяти и не обязательно оставляет файл на диске.
Одно и то же действие может одновременно проявиться в NDR, EDR, deception-системе, на межсетевом экране и в логах серверов. Сопоставление этих сигналов позволяет повысить приоритет инцидента. Корреляция событий из разных классов решений увеличивает площадь покрытия атаки. Разрозненные данные агрегируются в SIEM, затем нормализованные и связанные между собой события формируют инцидент и передаются в SOAR или на обработку специалистами SOC.
Существуют принципиальные отличия между обнаружением и блокировкой. NDR получает копию трафика или телеметрию и не устанавливается в разрыв сети. Поэтому обнаружить атаку он может, а самостоятельно остановить конкретный пакет – нет. NGFW или WAF, напротив, находятся непосредственно на пути прохождения трафика и способны его заблокировать. NDR в такой архитектуре может стать источником более сложного детекта и передать информацию на межсетевой экран или NAC, либо через SIEM/SOAR инициировать ответное действие.
NDR логичнее рассматривать не как замену других классов решений, а как дополнительный слой видимости. Особую ценность он приобретает там, где нужно анализировать горизонтальный трафик и использование легитимных административных инструментов, то есть в сегментах, которые могут оставаться недостаточно прозрачными для других средств защиты.
NetFlow: возможности и ограничения
Зеркалированная копия трафика содержит колоссальное количество информации. Анализатор получает не только служебные заголовки, но и payload. Это позволяет применять сигнатуры к содержимому, разбирать протоколы и видеть, что конкретно передавалось в потоке.
В телеметрии NetFlow полезной нагрузки нет. Но она хранит информацию о взаимодействии: откуда и куда шел трафик, когда оно началось и закончилось, сколько данных было передано. Этих признаков достаточно для целого набора сценариев.
Например, можно увидеть нетипично большой объем данных, который внутренний узел отправляет вовне. Нельзя сказать, какие конкретно данные были переданы, но можно установить сам факт передачи, направление, продолжительность и повторяемость. Можно искать характерную периодичность соединений, аномальное количество сессий и другие отклонения в поведении.
Или еще пример, о котором говорилось выше: вредоносную активность можно обнаруживать по сочетанию периодических коммуникаций, индикаторов компрометации и признаков алгоритмически генерируемого домена, без необходимости анализировать содержимое каждого пакета.
Преимущество NetFlow в снижении нагрузки на сеть: не нужно отправлять полную копию трафика в NDR, достаточно передавать телеметрические показатели. Частый пример использования NetFlow – анализ трафика в распределенных инфраструктурах. Полную копию трафика из сотен удаленных филиалов собирать в центральной точке технически и экономически нецелесообразно: зеркалирование создает дополнительную нагрузку на АСО (активное сетевое оборудование: коммутаторы, маршрутизаторы, МСЭ), передача всего трафика требует хорошей пропускной способности каналов. Телеметрия значительно компактнее, поэтому ее проще централизовать и анализировать.
В совокупности NDR помогает увидеть сетевые признаки атаки даже тогда, когда нет готовой сигнатуры или содержимое трафика зашифровано. Для этого решение анализирует аномалии, периодичность соединений, направления и объемы трафика, сетевые отпечатки и другие признаки. Чем больше таких сигналов совпадает, тем точнее детект и тем проще аналитику отличить реальную атаку от необычной активности.
Автор: Борис Усков, руководитель группы сетевой аналитики компании «Гарда».



