UDV Group: Zero-Day опасен не уязвимостью, а временем до патча

UDV Group: Zero-Day опасен не уязвимостью, а временем до патча

изображение: recraft

Zero-Day часто воспринимают как редкий технический сценарий: неизвестный эксплойт, отсутствие сигнатур, ожидание патча от производителя. Для бизнеса проблема шире. Уязвимость уже может использоваться, но у компании еще нет готового исправления, понятных индикаторов и уверенности, что средства защиты корректно распознают атаку.

Мы в UDV Group рассматриваем Zero-Day как период неопределенности. В этот момент важно не просто дождаться обновления, а выиграть время: сократить поверхность атаки, ограничить движение внутри сети, усилить мониторинг и сохранить доказательства, если компрометация уже произошла.

Патч закрывает уязвимость, но не отвечает на главный вопрос: что атакующий успел сделать до его установки. Он мог получить первичный доступ, закрепиться, выгрузить учетные данные, начать разведку, подготовить шифрование или открыть себе путь к критичным системам. Поэтому реакция на Zero-Day должна начинаться раньше, чем появляется официальное исправление.

Первое, на что стоит смотреть, — поведение систем. Новый эксплойт может быть неизвестен антивирусу или EDR, но действия после проникновения часто повторяются. Веб-сервис внезапно запускает командную оболочку, инициирует исходящее соединение, создает файлы в системных каталогах, загружает .NET-сборки или выполняет операции, которые не соответствуют его роли. Для команды UDV Group это один из главных принципов: искать не только вредоносный файл, а нетипичное действие.

Практически это означает контроль трех зон: процессов, сети и изменений на хосте. В процессах важны команды, которые сервис в нормальной работе не выполняет. В сети — неизвестные адреса, динамические домены, подключения в нехарактерное время и исходящий трафик в необычные направления. На хосте — новые файлы в системных каталогах, изменения в реестре и планировщике задач, подозрительная активность сервисных учетных записей.

До выхода патча компания должна не ждать, а снижать вероятность эксплуатации. На периметре стоит ужесточить правила NGFW и WAF, даже если точной сигнатуры еще нет. На конечных точках — включить более строгий режим мониторинга и блокировки в EDR. Современные EDR часто реагируют не на конкретную уязвимость, а на техники: внедрение кода, подозрительную работу с памятью, попытки обхода защиты, нетипичный запуск процессов.

Но одного барьера недостаточно. Мы в UDV Group исходим из того, что при Zero-Day защита должна быть многослойной. Если уязвимый сервис уже скомпрометирован, он не должен открывать атакующему прямой путь к домену, базам данных, резервным копиям и системам управления инфраструктурой. Здесь критична сегментация: не на схеме, а в реальной сети, с минимальными и контролируемыми связями между сегментами.

Частая ошибка компаний — сосредоточиться только на временном правиле для периметра и забыть о базовой гигиене внутри. Нужно проверить права сервисных учетных записей, разрешение на запуск скриптов, настройки ОС, правила межсегментного доступа, видимость критичных узлов в мониторинге. Когда появляется информация о новой уязвимости, атакующему важен не только вход, но и дальнейший маршрут.

Если есть подозрение, что Zero-Day уже использовали, первая задача — не уничтожить доказательства. Нельзя начинать с выключения сервера или удаления подозрительных файлов. Лучше изолировать узел на уровне сети: отключить порт коммутатора, перевести устройство в отдельную VLAN или заблокировать коммуникации на межсетевом экране. Питание по возможности стоит сохранить, потому что оперативная память может содержать самые важные следы атаки.

В UDV Group считают это особенно важным именно для неизвестных уязвимостей. Эксплойт мог работать в памяти, не оставлять полноценный файл на диске и выполнять команды внутри легитимного процесса. Если сервер сразу выключить, часть доказательств исчезнет. Потом будет сложнее понять, как атакующий вошел, какие команды выполнил, какие учетные данные видел и куда пытался подключиться.

Для расследования нужны не только логи. Нужно собрать дамп памяти, журналы веб-сервера, события ОС, данные EDR, сетевые логи NTA и NGFW хотя бы за последние 48 часов. Это помогает восстановить цепочку: кто подключался, какие процессы создавались, какие команды выполнялись, куда уходили соединения и какие учетные записи могли быть затронуты.

Еще одна ошибка — восстановление из «грязного» бэкапа. Если резервная копия была сделана уже после проникновения, компания может вернуть атакующего вместе с восстановленной системой. Поэтому перед возвратом в работу нужно определить примерное время компрометации, проверить точки восстановления и убедиться, что выбранная копия не содержит следов закрепления.

Удаление вредоносного файла тоже не означает завершение инцидента. Если атакующий получил привилегированные учетные данные, он может вернуться легитимным способом. Поэтому после изоляции и сбора доказательств нужно менять пароли, проверять сервисные аккаунты, искать механизмы закрепления, анализировать сетевые связи и блокировать найденные IP-адреса, домены и хэши, даже если эта мера временная.

Главная рекомендация UDV Group — готовить процесс до того, как появится очередная критическая уязвимость. Команда должна заранее понимать, какие системы критичны, как изолировать узел без потери доказательств, какие журналы собирать, кто принимает решение о временном отключении сервиса, как проверяются резервные копии и при каких условиях систему можно возвращать в работу.

Zero-Day нельзя полностью исключить. Но можно не превращать неизвестную уязвимость в хаотичную реакцию. Если компания видит поведение систем, контролирует связи внутри сети, сохраняет доказательства и заранее отрабатывает порядок действий, у нее остается управляемость даже до выхода патча.

UDV Group
Автор: UDV Group
UDV Group — российский разработчик в области кибербезопасности промышленных и корпоративных сетей.
Комментарии: