Шифрование трафика не отменяет поиск угроз

Изображение: grok
Зашифрованный трафик стал нормой для корпоративной инфраструктуры. Через HTTPS, облачные сервисы, мессенджеры и удаленный доступ проходит большая часть рабочей коммуникации. Для бизнеса это защита данных. Для ИБ — новая сложность: содержимое соединений все чаще недоступно для анализа, и этим пользуются атакующие.
Но из этого не следует, что в зашифрованном трафике «ничего не видно». Да, возможности прямого анализа постепенно сокращаются. TLS 1.3 уже защищает часть рукопожатия, а Encrypted Client Hello позволяет скрывать SNI, по которому раньше можно было понять, к какому серверу обращается узел. Но задача сетевого анализа не сводится к тому, чтобы читать каждую сессию.
Мы в UDV Group считаем, что главный фокус должен смещаться от содержимого к поведению. Даже когда полезная нагрузка закрыта, остаются метаданные, ритм соединений, направления, частота обращений, объемы, длительность сессий, сертификаты и цифровые отпечатки клиента и сервера. Отдельный признак редко дает точный ответ. Но несколько совпадений складываются в рабочую картину.
В этом смысле шифрование не делает атаку невидимой. Оно просто меняет способ ее поиска. Аналитику уже недостаточно увидеть подозрительный файл или прочитать содержимое запроса. Нужно понимать, что делает узел, с кем он взаимодействует и насколько это похоже на его обычное поведение.
Атакующие давно используют легитимные протоколы как прикрытие. Рабочая станция открывает HTTPS-соединение, и внешне оно выглядит как обычный доступ к сайту, облаку или корпоративному сервису. Внутри при этом может идти обмен с управляющим сервером: вредоносная программа получает команды, передает результаты и ждет следующего шага.
DNS тоже уходит из привычного поля зрения. Если запросы переведены в DNS over HTTPS, они смешиваются с обычным веб-трафиком и уже не попадают в классический контроль DNS. Для компании это означает, что смотреть только на старые точки наблюдения уже недостаточно.
Даже регулярная связь с управляющим сервером может маскироваться. Если зараженное устройство обращается строго каждые пять минут, это проще заметить. Поэтому атакующие добавляют случайные задержки, меняют интервалы, размазывают активность по времени. Простое правило на ровный интервал может не сработать, но общий рисунок поведения в истории соединений все равно остается.
Отдельный сценарий — атаки, которые начинаются с действий самого пользователя. Например, сотрудник ищет заблокированный зарубежный ИИ-сервис, переходит на поддельный сайт и видит просьбу подтвердить, что он не робот. Вместо обычной галочки страница предлагает открыть системное окно, нажать несколько клавиш и вставить команду. Формально команду запускает сам пользователь, в легитимном контексте, без очевидного вредоносного файла.
Для защиты такие атаки неудобны: нельзя полностью запретить выполнение системных команд, потому что ими пользуются администраторы. Но первые признаки появляются дальше. Узел обращается к новому внешнему адресу, загружает инструмент, открывает удаленный канал, начинает устанавливать непривычные соединения внутри инфраструктуры. Если этот момент заметить, инцидент еще можно локализовать до движения к критичным системам.
Именно здесь важен поведенческий анализ. Большой объем трафика сам по себе не означает утечку: сотрудник мог скачать обновление, отправить рабочий архив или посмотреть видео. Но если объемы резко выросли, направление сменилось с привычного корпоративного сервиса на облачное хранилище, а перед этим узел вел себя нетипично, у аналитика появляется обоснованная версия для проверки.
Мы в UDV Group исходим из того, что сетевой анализ должен работать с контекстом, а не с одним «магическим» индикатором. Отпечатки JA3/JA3S или JA4+ помогают понять, какое приложение, клиент или серверный стек участвует в обмене. Направления и частота соединений показывают, насколько активность типична для узла. Объемы и длительность сессий помогают заметить выгрузку данных или скрытый канал управления. Вместе эти признаки дают основу для расследования.
При этом массовая расшифровка всего трафика не всегда является правильным ответом. Она сразу затрагивает персональные данные, частную переписку, внутренние коммуникации сотрудников и юридические ограничения. Даже если все оформлено корректно, внутри компании это быстро становится вопросом доверия. Поведенческий анализ позволяет искать угрозы без превращения ИБ-службы в службу чтения содержимого.
Но такой подход не стоит превращать в универсальную магию. По метаданным хорошо заметны скрытые каналы управления, аномальные объемы, запрещенные приложения по цифровым отпечаткам и подозрительные сертификаты, особенно в более старых версиях TLS. Но каждый сигнал повышает уровень подозрительности, а не выносит окончательный вердикт.
Есть зоны, где одного сетевого следа мало. Например, злоупотребление легитимными инструментами удаленного доступа. Если скомпрометирована учетная запись администратора, у которого по должности есть право на подключение, само соединение может выглядеть штатным. Что именно происходит внутри сессии, по сетевым данным уже не всегда видно.
То же касается медленных атак. Продвинутые инструменты могут растягивать активность по времени, удерживать объемы ниже статистических порогов и использовать легитимные серверы. В таких случаях сетевую телеметрию нужно дополнять данными с конечных точек, логами систем и приложений, событиями средств удаленного доступа и информацией о пользователях.
В наших проектах мы видим, что наибольшую ценность дает связка сети и хоста. Становится видно не только куда подключался узел, но и кто в этот момент работал за устройством, какие процессы выполнялись, какие команды запускались и какие изменения происходили в системе. Это уже анализ поведения пользователя и устройства в связке с сетевой активностью.
Начинать стоит не с попытки расшифровать все подряд, а с построения видимости. Нужно собирать и анализировать трафик, поэтапно расширять покрытие и не ждать инцидента. Данные, собранные сегодня, станут опорой для расследования завтра. Худшая ситуация после атаки — не сам факт инцидента, а отсутствие следов: непонятно, какие адреса блокировать, куда подключался узел и как далеко злоумышленник успел пройти.
Следующий шаг — карта слепых зон. В любой инфраструктуре есть сегменты, которые не попадают в сетевую телеметрию: удаленные площадки, VPN-подключения, отдельные облачные сервисы, подрядные зоны, изолированные сети. Их нужно включать в контур наблюдения не только через сетевые сенсоры, но и через логи с узлов, приложений и средств удаленного доступа.
Третий шаг — проверка на практике. Имитация проникновения показывает, что компания действительно видит, а что проходит мимо. Полезно совмещать такие проверки с пилотированием решений по анализу трафика: так быстрее становится понятно, обнаруживается ли атакующий на этапе входа, когда его еще можно остановить, или только после развития инцидента.
Для нас в UDV Group главный вывод такой: шифрование не должно превращать сеть в темную зону. Да, содержимое соединений все чаще закрыто. Но поведение узлов, ритм обмена, направления, объемы, отпечатки и связь с событиями на конечных точках по-прежнему дают материал для анализа.
Вопрос уже не в том, сможет ли команда прочитать каждую сессию. Вопрос в том, заметит ли она, что узел начал вести себя иначе и поймет ли, куда это поведение может привести. Чем меньше видно внутри соединения, тем важнее контекст вокруг него.



