ГК Softline: как мониторинг даркнета помогает управлять киберинцидентами

ГК Softline: как мониторинг даркнета помогает управлять киберинцидентами

изображение: grok

Для многих компаний даркнет остается зоной, которую достаточно изредка мониторить на предмет упоминаний бренда. Но такой формальный подход не минимизирует реальные угрозы. Нужна полная инвентаризация, чтобы определить вероятные векторы атак.

Мониторинг даркнета должен начинаться не с поиска названия компании. Сначала необходимо понять, какую ценность организация представляет для злоумышленников, какие активы и бизнес-процессы могут стать целью. Чтобы определить вероятные векторы атак, нужна полная инвентаризация: продукты, бренды, ИТ-активы, публичный периметр. В поле зрения должны находиться не только собственные домены и сервисы, но и подрядчики, сотрудники, учетные данные, используемые технологии и другие элементы, через которые можно получить доступ к инфраструктуре.

В практике Softline был пример, когда в одном из пилотных проектов заказчик изначально рассматривал мониторинг скорее как формальную процедуру. Но вместо просмотра общедоступных форумов специалисты Softline начали с анализа закрытых чатов группировок и их Telegram-каналов, а затем перешли к открытым площадкам. В первые дни обнаружились фишинговые и поддельные страницы. Но более серьезная находка появилась в закрытом канале. Там продавался доступ к корпоративной почте неизвестной организации. Отрасль, масштаб и особенности инфраструктуры совпадали с профилем заказчика, хотя его название напрямую не указывалось. Компании-заказчику были переданы подтверждающие материалы. Однако угрозу сочли обычным шумом, с которым служба безопасности сталкивается постоянно. Через три месяца доступ к почте действительно приобрели. После этого в организации начались серьезные сбои и необъяснимые инциденты. Ситуация совпала со сменой руководителя ИБ. Новый директор запросил полную картину угроз, после чего прежняя отчетность была пересмотрена. Сопоставление событий показало цепочку от первичного обнаружения предложения до доказательств фактической компрометации.

Для бизнеса это важный вывод: отсутствие немедленного инцидента не означает, что угрозы нет. Но важно понимать, что мониторинг даркнета требует специальных компетенций. Нельзя поручить такую задачу сотруднику ИБ-отдела без подготовки и ожидать, что он сможет безопасно вести диалог с хакерами. Цифровая разведка требует компетенций. Значение имеют легенда, репутация и понимание того, как устроена коммуникация внутри конкретного сообщества. Так, на вопрос «откуда ты про меня узнал?» должна быть проработанная история с отсылкой к реально существующему в среде персонажу. Кроме того, нужно знать сленг даркнета и уметь задавать косвенные вопросы.

Специалистам следует помнить также о технических рисках. На закрытых площадках встречаются фишинговые копии площадок и файлы-ловушки. Ошибка специалиста может привести к компрометации уже защищаемой инфраструктуры, поэтому вести деятельность нужно в абсолютно изолированном окружении.

Стоит помнить также о том, что в даркнете действует собственная индустрия обмана. Одни участники продают несуществующие услуги и данные, получают оплату и исчезают. Другие собирают старые базы, объединяют их в новый массив и выдают за свежую утечку. Покупатели таких предложений сами находятся вне закона и не могут обратиться в полицию, поэтому мошенничество внутри преступной среды остается прибыльным.

Проверять необходимо не только источник публикации, но и саму структуру данных. Например, в реальной банковской системе имя клиента хранится в трех отдельных полях, тогда как в сфабрикованном файле ФИО записаны одной строкой. Подобные расхождения позволяют быстро отделить правдоподобный массив от имитации.

Если данные все же действительно утекли, первые часы определяют, сможет ли компания ограничить последствия. Информацию необходимо быстро довести до руководства, отделов ИБ, ИТ, PR и ключевых партнеров. Это позволяет одновременно защищать инфраструктуру, подготовить сообщения для внешней аудитории и учитывать возможные провокации со стороны злоумышленников. Параллельно запускается внутреннее расследование. Важно установить источник утечки, определить путь распространения данных и оценить, кто может стоять за атакой. При этом нельзя исходить из предположения, что опубликован весь скомпрометированный массив. Злоумышленник мог сохранить часть данных для последующей продажи, давления или повторной атаки. В этой ситуации как раз нужна разведка, чтобы понять замыслы преступников.

В то же время нужно помнить, что работа в даркнете не дает сотруднику отдела ИБ право нарушать закон ради получения информации. Ключевое правило заключается в отказе от любых действий, которые подталкивают собеседника к преступлению. Нельзя провоцировать злоумышленника на взлом, предлагать ему совершить атаку или формировать условия, при которых противоправное действие произойдет по инициативе разведчика. Отдельный риск создают бартерные схемы. Злоумышленник может предложить обменять данные одной компании на доступ к другой. Согласие на такой обмен означает участие в обороте украденной информации.

Говоря о мониторинге даркнета, мы в Softline рекомендуем директорам по информационной безопасности рассматривать это как процесс, который объединяет разведку, проверку данных, реагирование и коммуникации. Необходимо определить значимые активы, обеспечить постоянный мониторинг и заранее установить порядок действий при подтверждении угрозы.

Softline
Автор: Softline
Группа компаний Softline (ПАО «Софтлайн») — инвестиционно-технологический холдинг, лидирующий в ряде сегментов рынка технологий, c более чем 30-летним опытом и широким региональным присутствием в России, Казахстане, Узбекистане, Вьетнаме, Индонезии и ОАЭ.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных