Перейти к основному содержимому

Разведка угроз и мониторинг

13 мин чтения·Для руководителя

Разведка угроз звучит как что-то для больших корпораций с отделами ИБ. Это не так. В основе — простой вопрос: «Какие атаки происходят против компаний, похожих на нас, и уязвимы ли мы к ним?»

Для этого не нужен специализированный аналитик. Нужны правильные источники, процесс их регулярного просмотра и способ превращать информацию в конкретные действия.

Что такое разведка угроз

Разведка угроз — это информация об угрозах: кто атакует, как именно и что является целью. Она бывает нескольких видов:

ТипЧто даётПримерПрименимость
СтратегическаяДолгосрочные тенденции, мотивы злоумышленников«Группы, специализирующиеся на ransomware, переключились на логистику»Влияет на планирование
ТактическаяТактики, техники, процедуры (TTP) атак«Злоумышленники рассылают фишинг с PDF-вложениями под видом счетов»Влияет на защиту
ОперативнаяКонкретные кампании, сроки«Кампания X активна на этой неделе и нацелена на вашу отрасль»Влияет на реагирование
ТехническаяИндикаторы компрометации (IoC)IP-адреса, хеши вредоносных файлов, доменыПрямая блокировка

Для малого и среднего бизнеса наиболее полезны тактическая и оперативная разведка. Технические IoC применимы только при наличии инструментов, которые умеют их использовать.

Зачем это бизнесу

Без разведки угроз: «Нам, наверное, нужно беспокоиться о... чём-то?»

С разведкой угроз: «Группы, атакующие компании нашего размера в нашей отрасли, активно эксплуатируют уязвимость в [ПО, которое мы используем]. Нужно проверить патчи и стратегию резервного копирования.»

Разведка угроз позволяет:

  • Готовиться заранее. Когда выходит новая уязвимость, вы уже знаете, атакует ли кто-нибудь вашу отрасль — до того, как целью станете вы.
  • Расставлять приоритеты. Ресурсы ограничены. Разведка показывает, какие уязвимости активно эксплуатируются, а не просто теоретически опасны.

Российские источники разведки угроз

Качественная разведка не требует дорогостоящих подписок. Многие надёжные источники доступны бесплатно.

БДУ ФСТЭК — база угроз и уязвимостей

Банк данных угроз безопасности информации ФСТЭК России (Федеральной службы по техническому и экспортному контролю) — первичный российский источник информации об уязвимостях.

Адрес: bdu.fstec.ru

Что даёт:

  • Реестр уязвимостей с описанием, оценкой опасности (CVSS), статусом патча
  • Банк угроз безопасности информации
  • Рекомендации регулятора по устранению

Как использовать:

  • Подпишитесь на уведомления об обновлениях
  • Сверяйте новые уязвимости с используемым ПО и оборудованием
  • Уязвимости с высокой оценкой и статусом «эксплуатируется» — патчить первоочерёдно

CVE-идентификаторы международные и упоминаются в БДУ — они позволяют сопоставлять данные с мировой аналитикой. Но первичная проверка для российских систем — через БДУ ФСТЭК.

НКЦКИ и ГосСОПКА

НКЦКИ (Национальный координационный центр по компьютерным инцидентам) — координатор ГосСОПКА (государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак).

Адрес: cert.gov.ru

Что даёт:

  • Бюллетени об актуальных угрозах и инцидентах
  • Рекомендации по защите от конкретных атак
  • Для субъектов КИИ — обязательное взаимодействие и уведомление об инцидентах

Как использовать:

  • Подпишитесь на новости и рассылку с сайта cert.gov.ru
  • Следите за бюллетенями об угрозах по своей отрасли

ФинЦЕРТ Банка России

Для компаний финансового сектора (банки, финтех, платёжные сервисы) — основной отраслевой источник разведки угроз.

Что даёт:

  • Данные о мошеннических схемах и атаках на финансовые организации
  • Информация об используемых злоумышленниками TTP
  • Предупреждения о текущих кампаниях

Доступ: через портал Банка России и партнёрское взаимодействие (для участников финансового рынка).

Аналитика российских ИБ-компаний

Ведущие российские компании по кибербезопасности публикуют регулярные отчёты об угрозах — бесплатно:

ИсточникЧто публикует
Positive Technologies (pt.ru)Ежегодный отчёт «Актуальные киберугрозы», ежеквартальные аналитические сводки, исследования конкретных группировок
ГК «Солар» / Solar JSOC (rt-solar.ru)Отчёты Solar JSOC по ландшафту угроз, статистика инцидентов по отраслям
F.A.C.C.T. (facct.ru)Аналитика по киберпреступности, финансовому фроду, утечкам данных
BI.ZONE (bi.zone)Исследования угроз, Threat Intelligence, данные об атаках на российские компании
Лаборатория Касперского (kaspersky.ru)Securelist — блог с техническим анализом угроз

Как использовать: подпишитесь на рассылки, добавьте блоги в агрегатор — еженедельный просмотр заголовков даёт базовую картину ландшафта угроз.

MITRE ATT&CK

Международная база знаний о тактиках и техниках злоумышленников. Отвечает на вопрос «КАК именно атакуют».

Адрес: attack.mitre.org

Что даёт:

  • Каталог техник по всем этапам атаки
  • Профили известных группировок (APT) с описанием их TTP
  • Инструменты, которые используют злоумышленники

Ключевые разделы:

  • Enterprise Matrix — техники для корпоративных сред
  • Groups — профили известных группировок
  • Software — вредоносный инструментарий

Как использовать:

  • Изучите техники, характерные для группировок, атакующих вашу отрасль
  • Сопоставьте свои меры защиты с конкретными техниками
  • Используйте как основу для моделирования угроз и правил обнаружения

Мониторинг утечек учётных данных: DLBI

DLBI (dlbi.ru) — российский сервис мониторинга утечек данных. Отслеживает факты появления корпоративных email-адресов в утечках.

Адрес: dlbi.ru

Как использовать:

  • Настройте мониторинг домена компании
  • При обнаружении адресов из домена в утечке — немедленно сбросьте пароли затронутым пользователям, усильте MFA

Процесс реагирования на уведомление об утечке:

Все шаблоны — в библиотеке шаблонов.

Бюллетени безопасности поставщиков

Ваши технологические поставщики публикуют предупреждения об уязвимостях. Подпишитесь на них.

ПоставщикСсылка на бюллетень
Яндексsecurity.yandex.ru
VKvk.com/security
1c.ru/news/ (безопасность)
Astra Linuxastralinux.ru/information/documents/
Positive Technologiespt.ru/research/advisories/
Ваши облачные провайдерыРазделы безопасности Yandex Cloud, VK Cloud, Selectel

Другие полезные источники

ИсточникЧто даёт
Exploit-DB (exploit-db.com)Публичные эксплойты
SANS Internet Storm Center (isc.sans.edu)Текущие угрозы в интернете
Securelist (securelist.ru)Технический анализ угроз от Лаборатории Касперского

Превращение информации в действия

Разведка бесполезна, если не приводит к конкретным шагам.

Рабочий процесс обработки разведки угроз

  1. Сбор — БДУ ФСТЭК, DLBI, бюллетени поставщиков, аналитика ИБ-компаний
  2. Фильтрация и приоритизация — актуально для нашего стека? активно эксплуатируется?
  3. Оценка воздействия — уязвимы ли мы? что под угрозой?
  4. Действие — патч, блокировка, оповещение, расследование
  5. Документирование и обучение — обновить регламенты, улучшить обнаружение

Еженедельный процесс просмотра угроз

Выделите 30–60 минут в неделю на ревью разведки угроз:

Все шаблоны — в библиотеке шаблонов.

Связь разведки угроз с управлением уязвимостями

Разведка угроз влияет на приоритеты патчинга:

ИсточникСвязь с управлением уязвимостями
БДУ ФСТЭКЛюбая уязвимость со статусом «эксплуатируется» — автоматически критическая
Бюллетени поставщиковСверять результаты сканеров с рекомендациями
Exploit-DBНаличие публичного эксплойта повышает приоритет
Отраслевые оповещенияФокус на системах, упомянутых в оповещении

Отраслевая специфика угроз

Разные отрасли сталкиваются с разными угрозами. Формируйте разведку под свою область.

Технологии / SaaS

Приоритетные угрозы:

  • Атаки через цепочку поставок (зависимости, CI/CD)
  • Перебор учётных данных пользователей
  • Злоупотребление API
  • Кража исходного кода

Откуда брать информацию:

  • Уведомления о безопасности зависимостей (CodeScoring, Solar appScreener)
  • Бюллетени облачных провайдеров
  • Аналитика Positive Technologies и BI.ZONE по APT

Финансовый сектор

Приоритетные угрозы:

  • Business Email Compromise (BEC)
  • Кража учётных данных
  • Мошенничество с переводами
  • Атаки на платёжную инфраструктуру

Откуда брать информацию:

  • ФинЦЕРТ Банка России
  • Отчёты по мошенничеству и актуальным схемам
  • Бюллетени Банка России

Здравоохранение

Приоритетные угрозы:

  • Ransomware (очень высокий таргетинг)
  • Атаки на медицинское оборудование
  • Утечка медицинских данных

Откуда брать информацию:

  • НКЦКИ (при наличии объектов КИИ)
  • Аналитика ИБ-компаний по здравоохранению
  • Профессиональные ассоциации

Электронная коммерция / Ритейл

Приоритетные угрозы:

  • Скимминг платёжных данных (Magecart-тип)
  • Захват аккаунтов
  • DDoS в периоды пиковой нагрузки
  • Мошенничество с заказами

Откуда брать информацию:

  • Аналитика F.A.C.C.T. по кардингу
  • Требования НСПК и Банка России
  • Бюллетени платёжных провайдеров

Разведка без информационной перегрузки

Типичная ошибка — подписаться на всё и не читать ничего.

Управление объёмом

Делите источники на уровни:

  • Уровень 1 (ежедневно): БДУ ФСТЭК, DLBI, критичные бюллетени поставщиков
  • Уровень 2 (еженедельно): аналитика ИБ-компаний, отраслевые оповещения, прочие бюллетени
  • Уровень 3 (ежемесячно): исследовательские отчёты, стратегический анализ

Фильтруйте жёстко:

  • Касается нашего технологического стека?
  • Активно эксплуатируется?
  • У нас есть этот компонент?

Автоматизируйте там, где можно:

  • RSS-агрегатор для всех источников в одном месте
  • Правила в почте для категоризации по срочности

Сигнал vs. шум

Высокий сигнал (действовать)Низкий сигнал (только осведомлённость)
Уязвимость в ПО, которое вы используетеУязвимость в ПО, которого у вас нет
Активно эксплуатируется (есть в БДУ)Теоретическая уязвимость без эксплойта
Утечка, содержащая ваш доменУтечка в не связанной с вами компании
Атака, нацеленная на вашу отрасльОбщие тенденции ландшафта угроз
Бюллетень вашего поставщикаБюллетень случайного вендора

Использование разведки для построения обнаружения

Разведка угроз подсказывает, что искать в журналах событий.

Как разведка превращается в правило обнаружения

Разведка: «Злоумышленники атакуют VPN-устройства через перебор учётных данных с использованием паролей из утечки X.»

Ответные действия:

  1. Проверить, есть ли сотрудники из утечки X (DLBI)
  2. Проанализировать журналы неудачных попыток входа в VPN (всплески активности)
  3. Настроить алерт: «Множество неудачных входов в VPN с нового IP-диапазона»
  4. Принудительно сбросить пароли потенциально скомпрометированных аккаунтов

Пример описания логики правила:

Правило: Возможный перебор паролей VPN

Условие срабатывания:
- Более 10 неудачных попыток входа в VPN
- С одного IP-адреса
- В течение 5 минут
- IP не в белом списке

Действие:
- Алерт команде безопасности
- Приоритет: высокий

Обнаружение через MITRE ATT&CK

Сопоставьте свои возможности обнаружения с техниками ATT&CK:

Техника ATT&CKМетод обнаруженияИсточник журналов
T1078 (Valid Accounts — действия с легитимными учётками)Невозможное перемещение, вход в нерабочее времяЖурналы IdP
T1566 (Phishing)Подозрительные шаблоны писемПочтовый шлюз
T1110 (Brute Force)Множество неудачных входовЖурналы аутентификации
T1486 (Data Encrypted for Impact)Массовое шифрование файловЖурналы конечных точек/файловой системы
T1071 (Application Layer Protocol)Нетипичный исходящий трафикЖурналы сети

Ресурс: MITRE ATT&CK Navigator — визуализация покрытия ваших средств обнаружения.

Истории: разведка угроз в действии

История 1: Уведомление, которое спасло аккаунты

ИТ-компания на 50 человек настроила мониторинг домена через DLBI. Во вторник утром пришло уведомление: 12 корпоративных email-адресов обнаружены в утечке стороннего сервиса.

В течение 1 часа лидер безопасности: определил 12 затронутых аккаунтов; проверил, у кого из них включена MFA (9 из 12); принудительно сбросил пароли всем 12; подключил MFA для троих, у кого её не было.

В течение 24 часов: изучил журналы входов; обнаружил попытки входа в один аккаунт из нетипичного региона (заблокированы MFA); уведомил затронутых сотрудников.

Итог: компрометации не произошло. Злоумышленники попробовали учётные данные в течение нескольких часов после появления утечки, но MFA заблокировала их. Без мониторинга утечек компания не узнала бы об инциденте.

История 2: Патч раньше волны атак

Лидер безопасности одного стартапа просматривал БДУ ФСТЭК в рамках еженедельного ревью. В понедельник в базе появилась уязвимость в веб-фреймворке, который компания использовала в продакшне.

Действия: убедился, что производственная среда использует уязвимую версию; немедленно передал задачу команде разработки; за 6 часов задеплоили патч; проверили журналы — следов эксплуатации нет.

Через три дня: в профессиональных каналах сообщили о массовой эксплуатации этой уязвимости. Компании, не успевшие с патчем, были скомпрометированы. Этот стартап — нет.

История 3: Отраслевое оповещение

Финтех-компания следила за рассылками ФинЦЕРТ. Пришло оповещение: группировка атакует организации с конкретным типом интеграции с платёжной системой.

Действия: изучили TTP из оповещения; добавили правила обнаружения для описанного поведения; провели фокусный ревью доступа к платёжным системам; довели до команды информацию о том, что искать.

Через две недели: обнаружили и заблокировали атаку, соответствующую описанному паттерну. Оповещение описывало фазу первичной разведки, следы которой были видны в журналах.

Автоматизация и инструменты

Не полагайтесь только на ручную проверку. Автоматизируйте там, где это возможно.

RSS-агрегация источников

Собирайте все источники в одном инструменте:

  • Feedly (feedly.com) — бесплатный тариф, удобен для ИБ-лент
  • Inoreader (inoreader.com) — бесплатный тариф с фильтрами
  • Miniflux (miniflux.app) — open-source, размещение на своём сервере

Базовый набор лент для российской компании:

# Обязательные
https://bdu.fstec.ru/rss # БДУ ФСТЭК
https://cert.gov.ru/rss # НКЦКИ
https://www.ptsecurity.com/ru-ru/rss/ # Positive Technologies

# Отраслевая аналитика
https://securelist.ru/feed/ # Securelist (Kaspersky)
https://bi.zone/rss/ # BI.ZONE

# Международные ориентиры
https://isc.sans.edu/rssfeed_full.xml # SANS ISC
https://www.bleepingcomputer.com/feed/ # BleepingComputer

# Конкретные поставщики (добавьте своих)

Настройка уведомлений о новых угрозах

Яндекс Алерты (аналог Google Alerts) — бесплатный мониторинг упоминаний:

  • «[название вашего ПО] уязвимость»
  • «[название вашего облачного провайдера] инцидент»
  • «утечка [ваша отрасль]»

Email-правила:

  • Отдельная папка для бюллетеней поставщиков
  • Письма с «CVE» или «уязвимость» — приоритетная метка
  • DLBI-уведомления — флаг «срочно»

Типичные ошибки

  1. Информационная перегрузка. Подписки на всё, чтение ничего. Приоритизируйте беспощадно.

  2. Нет процесса реагирования. Сбор разведки без рабочего процесса её обработки.

  3. Универсальный, а не отраслевой фокус. Отслеживать угрозы не своей отрасли — трата времени. Фокусируйтесь на своём ландшафте угроз.

  4. Игнорирование контекста. Уязвимость не критична только потому, что у неё высокая оценка CVSS. Она у вас в среде? Активно эксплуатируется?

  5. Зависимость от одного человека. Если только один человек читает разведку угроз — это единая точка отказа.

  6. Медленная реакция. Уведомление от DLBI пролежало в почте неделю. Реагируйте быстро.

  7. Отсутствие документирования. «Мы что-то такое видели» — бесполезно. Фиксируйте, что проверено и какое решение принято.

  8. Забытые поставщики. Уязвимости ваших поставщиков — ваши уязвимости.

Советы для эффективной работы

Ежедневная проверка за 15 минут

Нет часа в неделю? Делайте по 15 минут каждый день:

  1. БДУ ФСТЭК (2 мин) — новые записи с высокой оценкой?
  2. DLBI (1 мин) — новые уведомления?
  3. Заголовки ИБ-новостей (5 мин) — крупные инциденты?
  4. Бюллетени поставщиков (5 мин) — критичные патчи?
  5. Обновление списка задач (2 мин) — новые пункты?

Накопление институциональных знаний

Не просто реагируйте — ведите базу знаний:

Шаблон из курсаБесплатноОткрыть шаблон
Скачать DOCX

Все шаблоны — в библиотеке шаблонов.

Распределение разведки внутри компании

Не всем нужна вся информация. Разделяйте по аудитории:

АудиторияЧто передаватьКак частоФормат
ИБ-команда / лидер безопасностиВся актуальная разведкаВ реальном времениКанал в мессенджере
Команда разработкиУязвимости зависимостей, рекомендации по кодуЕженедельноДайджест
Все сотрудникиФишинговые кампании, осведомлённостьПо ситуацииРассылка
РуководствоКрупные угрозы, отраслевые тенденцииЕжемесячноКраткая сводка

Управленческое задание: программа разведки угроз

Что поручить лидеру безопасности — контрольные артефакты:

  1. Настройка источников (1 час). Подписки на БДУ ФСТЭК, НКЦКИ, DLBI, аналитику ИБ-компаний; RSS-агрегатор настроен; источники разбиты по уровням (ежедневно/еженедельно/ежемесячно).

  2. Задокументированный процесс ревью (1 час). Еженедельная процедура просмотра угроз с шаблоном, система отслеживания, назначено повторяющееся время в календаре.

  3. Рабочие процессы реагирования (1 час). Процедура реагирования на уведомление DLBI об утечке; процедура реагирования на критическую уязвимость; критерии эскалации.

  4. Первый ревью (30 минут). Проведён первый обзор угроз по новому процессу с документированием находок и принятых мер.

Управленческий чек-лист

Контрольные точки для руководителя:

  • Источники разведки угроз подобраны и настроены
  • Домен компании подключён к мониторингу утечек (DLBI)
  • Процесс еженедельного ревью задокументирован и запущен
  • Процедуры реагирования на утечку и критическую уязвимость написаны
  • Первый ревью проведён, находки задокументированы
  • Выделено защищённое время в расписании для разведки угроз

Итоги

Разведка угроз полезна только тогда, когда приводит к действиям. Лента CVE, на которую никто не реагирует, — это шум. 30 минут в неделю на просмотр того, что активно эксплуатируется, и проверку своей уязвимости — это программа.

См. также

Что дальше

Следующий раздел — управление поверхностью атаки: как увидеть свою компанию глазами злоумышленника раньше, чем он это сделает.