Разбираемся в сути compromise assessment — методики, предназначенной для выявления скрытого присутствия злоумышленников в корпоративной инфраструктуре.

Compromise Assessment
На сайте BI.ZONE доступно руководство для самостоятельной проверки.
Основные принципы
Compromise assessment (CA) — это детальное исследование IT-систем, направленное на обнаружение реальных следов вторжения: подозрительной активности процессов, следов вредоносного ПО, аномалий в поведении учетных записей и записях логов. В отличие от стандартного аудита, CA ориентирован не на поиск уязвимостей, а на выявление доказательств уже состоявшегося взлома. Методология берет начало из DFIR, но если расследование инцидентов инициируется постфактум, то CA служит профилактическим инструментом. Дополнительный эффект — актуализация инвентаризации: формируется точное представление о текущем состоянии инфраструктуры. Самостоятельно провести всестороннюю проверку организациям мешает необходимость обработки и сопоставления данных из множества источников. Привлечение сторонних специалистов устраняет субъективность и минимизирует вероятность ошибочных заключений. CA действует как рентгеновский снимок: выявляет скрытые угрозы, определяет масштаб проблемы и формирует основу для плана реагирования.
Ситуации, когда методика наиболее полезна
Максимальную эффективность CA демонстрирует в случаях, требующих оперативной и объективной оценки уровня кибербезопасности.
Смена руководителя отдела информационной безопасности. Новому руководителю необходима не формальная отчетность, а реальная картина угроз. CA помогает быстро выявить скрытые компрометации, которые могут проявиться позднее, а также определить приоритетные направления для усиления защиты.
Проверка перед сделками слияния и поглощения. Киберриски напрямую влияют на стоимость активов при M&A. Невыявленный взлом может обернуться неприятными последствиями. Проверка на признаки компрометации снимает неопределенность, позволяя принимать обоснованные инвестиционные решения.
Постинцидентное восстановление. Даже после качественного расследования и устранения последствий атаки остается вероятность, что некоторые точки присутствия злоумышленника остались незамеченными. В таких ситуациях CA выполняет роль контрольной проверки, подтверждающей полную очистку инфраструктуры.
Регулярное применение в высокорисковых отраслях. Финансовый сектор, ритейл, организации с КИИ и операторы персональных данных — основные цели для атакующих. Для таких компаний систематическое проведение CA является обязательной практикой для раннего обнаружения вторжений.
Методология compromise assessment от BI.ZONE
В отличие от расследований инцидентов, где внимание сосредоточено на конкретном событии и ограниченном наборе систем, CA предполагает комплексную проверку всей IT-инфраструктуры. Основная задача — подтвердить отсутствие незамеченной активности злоумышленников.
Мы применяем подход, сочетающий автоматизированную обработку данных (свыше 3800 правил детектирования) с экспертной верификацией аномалий. Это исключает ложные срабатывания и обеспечивает достоверное подтверждение фактов компрометации.
Данная методология эффективна даже в крупных инфраструктурах с десятками тысяч устройств, сохраняя глубину анализа, что недостижимо при традиционных «ручных» DFIR-методах.
Ключевые особенности нашего подхода к compromise assessment:
- Оперативность без влияния на бизнес-процессы. Средняя продолжительность проекта — две недели с минимальным вмешательством в работу компании.
- Минимизация ложных срабатываний. Все подозрительные события проходят ручную проверку аналитиками.
- Практические рекомендации. Результат включает не просто перечень угроз, но и конкретные шаги по их устранению и комплексному усилению защиты.
- Бесшовный переход к реагированию. При выявлении активного вторжения процесс мгновенно переключается в режим DFIR.
Именно такое сочетание позволяет за короткий срок получить уверенность в отсутствии злоумышленников в инфраструктуре.
Объекты анализа
Процесс условно разделяется на три направления, каждое из которых фокусируется на определенном сегменте инфраструктуры.
Конечные точки (рабочие станции, серверы)
Основные этапы исследования:
- Развертывание EDR-агентов на все хосты. Ключевой элемент CA — полный охват инфраструктуры средствами мониторинга. В отличие от DFIR, где анализируются образы лишь ключевых систем, здесь важен максимальный охват. При невозможности установки агента данные собираются специализированными утилитами (например, BI.ZONE Triage). Такой широкий охват позволяет обнаруживать даже те атаки, о которых не подозревали. В практике встречались ситуации, когда один CA выявлял присутствие двух независимых группировок в инфраструктуре (подробнее об этом ниже). Выборочная проверка неизбежно оставила бы одну из атак незамеченной.
- Экспертный анализ критических систем. На платформах виртуализации проверяются подозрительные сервисы, процессы и сетевые подключения. Контроллеры домена анализируются на предмет артефактов, свидетельствующих о применении инструментов для получения хешей. Вручную исследуются и системы, где установка EDR-агента невозможна: это могут быть как устаревшие ОС, так и закрытые аттестованные системы, запрещающие внесение изменений. Такой целенаправленный подход помогает выявить признаки взлома ключевых узлов уже на этапе развертывания агентов.
- Анализ журналов СЗИ. Проверяются логи антивирусов и EDR-решений на предмет подозрительных сигнатур и попыток обхода средств защиты.
- Сбор и анализ исторических данных. Изучаются логи, системные журналы, данные средств защиты за продолжительный период. Полный перечень собираемых артефактов (более 70) позволяет выявить не только наличие вредоносных файлов, но и факты их запуска в прошлом.
- Мониторинг в режиме реального времени. Параллельно с ретроспективным анализом ведется наблюдение за текущими событиями. Это помогает фиксировать подозрительную активность по мере ее возникновения и собирать данные о «летучих» артефактах, не сохраняющихся в долгосрочных журналах (например, сетевые соединения с серверами управления вредоносами). Помимо этого, отслеживаются попытки повышения привилегий, запуск подозрительных процессов, сетевая активность, характерная для горизонтального перемещения, использование встроенных утилит Windows (living-off-the-land) и другие индикаторы компрометации. Такой подход позволяет не только констатировать факт атаки, но и активно препятствовать ее развитию.
- ·Выявление ошибок конфигурации. Многие атаки эксплуатируют не уязвимости ПО, а недочеты администрирования. Поэтому отдельное внимание уделяется обнаружению слабых или устаревших паролей, некорректных политик Active Directory, привилегированных учетных записей без контроля, избыточных прав и других конфигурационных ошибок.
Вся телеметрия с конечных точек и из журналов дополняется данными BI.ZONE Threat Intelligence (IP-адреса, домены и хеши файлов). Ежедневно на платформу поступает 30–50 тысяч новых индикаторов, а их общий объем превышает 40 миллионов. Обогащение всей доступной телеметрии этими данными помогает выявлять обращения к командным серверам и обнаруживать известное вредоносное ПО даже в тех случаях, когда вредоносный файл уже неактивен, но остался на диске.
Постоянный мониторинг конечных точек обеспечивает высокую прозрачность происходящего в инфраструктуре. Фиксация событий в реальном времени позволяет выявлять как уже совершенные действия злоумышленника, так и ранние признаки атаки. Это снижает вероятность скрытого присутствия и ускоряет реагирование.
Корпоративный периметр (внешние IP-адреса, DNS-записи, сайты, VPN и почтовые шлюзы, NGFW)
Основные этапы исследования:
- Сканирование внешнего периметра. Открытые порты управления и уязвимые сервисы — частые векторы атак. Анализ выполняется поэтапно:
1. Discovery-сканирование
Проводится активное и пассивное сканирование по IP-адресам и доменным именам, включая обход страниц и параметризованных URL, сбор баннеров, анализ TLS-сертификатов, определение версий сервисов, идентификацию веб-фреймворков и CMS. Уже на этом этапе можно выявить нежелательные порты управления, напрямую доступные из интернета.
2. Сканирование на уязвимости
Автоматизированная проверка охватывает обнаруженные открытые сервисы и веб-страницы. Найденные уязвимости ранжируются по CVSS, а те, что активно эксплуатируются по данным BI.ZONE Threat Intelligence, отмечаются отдельно. При анализе веб-приложений и CMS дополнительно выполняется автоматический обход страниц для поиска доступных админ-панелей, незащищенных механизмов загрузки файлов и устаревших компонентов — потенциальных векторов проникновения.
3. Анализ результатов
Важно, что клиент получает не просто информацию об уязвимостях, но и проверку их возможной эксплуатации. При возможности на уязвимые хосты оперативно устанавливаются EDR-агенты, а также проводится ручной анализ. Если установка агента невозможна (например, на сетевых устройствах), выполняется только экспертный разбор.
- Анализ сетевых подключений. Изучение данных NGFW и исходящего трафика помогает выявлять соединения с подозрительными ресурсами — от C2-серверов до адресов, связанных с майнингом. Это особенно важно для проприетарных и сетевых устройств, куда нельзя установить EDR-агент и которые сложно анализировать вручную. Сетевая телеметрия частично компенсирует это слепое пятно: аномальные исходящие подключения свидетельствуют о возможной компрометации и запускают дополнительные проверки. Однако по глубине и надежности доказательств сетевой анализ уступает прямому исследованию самих систем.
- Проверка почтовых вложений и отправителей. Вложения и отправители сопоставляются с актуальными данными BI.ZONE Threat Intelligence: базами фишинговых доменов, сведениями о вредоносных файлах и фишинговых кампаниях различных группировок. Это помогает находить следы атак, поступивших по электронной почте. Особую угрозу представляют BEC-атаки (business email compromise). Они опасны своей скрытностью: не оставляют следов на конечных устройствах и в сетевых журналах. Выявить подложного отправителя и предотвратить такую атаку способен только детальный анализ почтового трафика.
Исследование внешнего периметра позволяет оценить, насколько компания устойчива к атакующим без внутренних привилегий. Чем точнее проанализирован периметр, тем ниже риск компрометации через публично доступные сервисы.
Глобальная сеть (публичные источники, теневые площадки, доменные имена)
Основные этапы исследования:
- Мониторинг теневых ресурсов. Проверяются площадки за пределами обычных поисковых систем: onion-сервисы, специализированные форумы, публичные и закрытые Telegram-каналы. Фиксируются любые упоминания компании, ее юридических лиц и доменов. Важен как сам факт упоминания, так и контекст: не выставлены ли на продажу базы данных, не обсуждаются ли проведенные или планируемые атаки. Все обнаруженные сигналы тщательно проверяются, и при подтверждении атаки или утечки начинается исследование инфраструктуры на предмет следов злоумышленников.
- Проверка платформ обмена данными. Ищется конфиденциальная информация о компании на публичных сервисах: GitHub, Pastebin, Trello и аналогичных платформах. Анализируются упоминания корпоративных данных с ключевыми словами типа password, api, token. Найденные сведения передаются клиенту для верификации — насколько они актуальны и действительно относятся к компании. При подтверждении запускается целенаправленное расследование: детально анализируются журналы и системы для выявления возможного использования этих данных злоумышленниками.
- Проверка сторонних баз утечек. Сторонние базы данных и коллекции утечек проверяются на наличие информации о компании, доменах, сотрудниках и конфиденциальных данных. При обнаружении совпадений информация передается клиенту для подтверждения, после чего при необходимости инициируется расследование по выявленному вектору.
- Анализ данных публичных сканеров. Информация с платформ Shodan, Censys, crt.sh и других анализируется для поиска потенциальных уязвимостей во внешних ресурсах организации. Такие сервисы помогают обнаружить открытые порты, устаревшие сервисы, некорректно настроенные облачные ресурсы, а также утечки, связанные с доменами и IP-адресами. Это дает полную картину внешних сервисов и определяет потенциальные векторы атак еще до развертывания EDR-агентов.
Актуальное состояние инфраструктуры оценивается в первую очередь через активное сканирование. Но публичные сканеры также позволяют увидеть уязвимости, уже устраненные к моменту проекта, но потенциально использованные ранее. Такие находки обрабатываются по стандартной процедуре: верификация, приоритизация и, при необходимости, целенаправленное расследование — аналогично уязвимостям, выявленным при активном сканировании.
- Проверка зарегистрированных доменных имен. Анализируются базы доменов на предмет записей, содержащих название компании или похожих на него, но зарегистрированных без ведома организации. Подобные домены часто используются для фишинга и атак, имитирующих легитимные ресурсы. Особое внимание уделяется доменам, пригодным для BEC-кампаний, когда злоумышленники от имени компании атакуют партнеров или клиентов. Каждый обнаруженный домен оценивается по уровню риска, при необходимости направляется на верификацию и инициируются меры противодействия.
Такой комплексный анализ внешних источников позволяет системно выявлять упоминания компании, потенциальные уязвимости, несанкционированные домены и факты утечек данных.
Типичные находки при проведении compromise assessment
Отчет по CA редко содержит фразу «угроз не обнаружено». Даже в зрелых компаниях встречаются артефакты, являющиеся прямыми признаками компрометации или забытыми инструментами тестирования. Среди характерных находок:
Прокси-туннели типа Gsocket и Localtonet. Подобные инструменты позволяют выносить внутренние сервисы наружу, обходя корпоративный периметр и средства мониторинга. Их применяют как разработчики для тестирования, так и злоумышленники для сохранения доступа.
Легальное ПО для удаленного управления. Атакующие могут использовать AnyDesk, TeamViewer, PsExec. CA выявляет случаи несанкционированного применения таких программ и показывает опасность неконтролируемого доступа.
Майнеры и нежелательное ПО. На уже скомпрометированных системах злоумышленники нередко размещают скрытые майнеры. Это не только создает избыточную нагрузку на инфраструктуру, но и служит сигналом о возможной более серьезной атаке. CA находит такие процессы, работающие иногда годами.
Следы тестирования на проникновение. Часто обнаруживаются артефакты, оставшиеся после проектов по оценке защищенности. На системах, включая пользовательские, остаются инструменты для проведения атак, отключенные средства защиты, а иногда и активные туннели от подрядчиков, сотрудничество с которыми завершено.
Учетные записи с небезопасными паролями. Классическая проблема — пароли, не менявшиеся годами. Нередко встречается и повторное использование одного пароля для обычной и административной учетных записей, что упрощает злоумышленнику горизонтальное перемещение и повышение привилегий.
Некорректные настройки Active Directory. AD остается ядром инфраструктуры многих организаций, а ошибки конфигурации — настоящий подарок для атакующего. Слабые политики паролей, неограниченное делегирование, открытый SID-History, устаревшие протоколы аутентификации — все это открывает путь для атаки.
Недеактивированные учетные записи бывших сотрудников. Частая находка — десятки «мертвых душ» в домене: аккаунты уволенных сотрудников или подрядчиков, которые не были отключены. Особую опасность представляют старые учетные записи администраторов, часто с правами доменного администратора и без требования смены пароля.
Итоговые результаты для компании
Результатом CA становится детальный отчет с объективной оценкой состояния инфраструктуры. Он включает:
- Выявленные признаки компрометации с описанием артефактов, тактик и техник MITRE ATT&CK, а также информацию о предпринятых мерах.
- Ошибки конфигурации и уязвимости, увеличивающие риск проникновения или развития атаки.
- Ранжированные рекомендации: срочные действия для устранения критических угроз и стратегические меры для долгосрочного повышения уровня защиты.
В отчете указываются не абстрактные риски, а конкретные проблемы: системы и учетные записи с признаками компрометации, скриншоты, логи, идентификаторы процессов и хеши файлов. Это позволяет видеть реальные, а не гипотетические угрозы. Таким образом, CA не только отвечает на вопрос «Есть ли взлом прямо сейчас?», но и формирует план для значительного снижения вероятности успешной атаки в будущем.
Примеры из практики
Compromise assessment всегда преподносит неожиданности, даже когда компания уверена в своей защите. Вот три реальных случая, демонстрирующих важность этой практики.
Случай 1. Gsocket в «чистой» сети
Компания готовилась к внешнему аудиту. Внутренние проверки были пройдены, уязвимости устранены, от специалистов ожидали лишь формального подтверждения безопасности. Однако CA выявил два активных туннеля через Gsocket, обеспечивавших злоумышленнику доступ в закрытый сегмент инфраструктуры. Разрушительных действий не предпринималось: атакующий просто сохранял присутствие и выгружал данные с зараженных систем. При этом организация была полностью уверена в своей защищенности.
Случай 2. Группировка Cobalt Werewolf внутри компании
Новый глава кибербезопасности начал работу с проверки инфраструктуры. CA обнаружил следы присутствия группировки Cobalt Werewolf. В системе были найдены образцы вредоносного ПО с характерными признаками CobInt и следы инструментов для выгрузки данных. Атака не была доведена до конца, и компания избежала остановки процессов. Сам факт, что злоумышленники уже находились внутри и готовились к краже данных, стал решающим аргументом для внедрения постоянного мониторинга.
Случай 3. Параллельные атаки
Один из наиболее показательных примеров связан с крупной госорганизацией. В ходе анализа выяснилось, что в инфраструктуре действовали одновременно две независимые группы. Первая, APT-группировка, занималась шпионажем: действовала долго, применяла тихие техники, использовала кастомные импланты Mythic для сохранения доступа и сбора информации. Вторая группа, хактивисты, вела себя шумно: получив доступ к системе, сразу запускала дамп lsass и пыталась быстро перемещаться без предварительной разведки. Активность второй группы заметили сами специалисты компании на ранних этапах развертывания EDR-агентов.
Этот случай наглядно показывает важность анализа всей инфраструктуры целиком. Если бы организация ограничилась реактивным реагированием на хактивистов, APT-группировка осталась бы незамеченной.
Выводы
Compromise assessment — не формальная проверка, а отправная точка для построения зрелой системы кибербезопасности. Исследование дает точный диагноз и позволяет провести полную инвентаризацию инфраструктуры. Чтобы разовый результат не остался просто констатацией фактов, на основе полученных данных выстраивается постоянный мониторинг и системная работа с инцидентами: внедряются EDR-решения, усиливается SOC, настраивается контроль конфигураций. Такой подход стратегически укрепляет доверие партнеров и инвесторов, а также в разы снижает вероятность будущих атак.
Реклама. Рекламодатель ООО «БИЗон», ИНН: 9701036178, erid:2SDnjc4WyjG
Источник: http://www.securitylab.ru/analytics/574302.php
