Как 60 сигнатур по матрице MITRE ATT&CK обогащают анализ событий в Avanpost SmartPAM

Как 60 сигнатур по матрице MITRE ATT&CK обогащают анализ событий в Avanpost SmartPAM

2026-09-17
В нашем Avanpost SmartPAM появилась библиотека из 60 готовых сигнатур, структурированных по категориям MITRE ATT&CK. Она дает заказчикам новые возможности для обнаружения и реакции на угрозы и дополняет уже существующие в продукте сигнатурный анализ и поведенческую аналитику. Рассказываем, как работают эти элементы, чем отличаются их задачи и как добавление библиотеки связано с нашим видением развития PAM-систем.

Почему контроль не должен заканчиваться входом

Команда Avanpost уверена в том, что для современных PAM-систем уже недостаточно стандартных функций контроля доступа, хранения и ротации секретов и фиксации действий. Вектор развития Avanpost SmartPAM — движение к непрерывному и многоуровневому анализу действий привилегированных пользователей, выявлению и реагированию на потенциально опасные сценарии и угрозы. Для ИБ-команды важно знать не только, кто получил доступ, но и какие операции выполняются, соответствуют ли они установленным правилам и когда требуется вмешательство.

Простой пример. Системный администратор может ошибиться, намеренно использовать полномочия во вред организации или потерять контроль над учетными данными. Или инженер подрядчика подключается к серверу для обслуживания СУБД. У него есть действующая учетная запись и разрешение на работу. Но во время сессии он пытается открыть SSH-туннель, который запрещен политикой заказчика для этой группы пользователей на серверах баз данных. Право подключиться к серверу не делает допустимым любое действие внутри него.

Таким образом, объектом контроля становится не только идентичность, но и каждое действие, совершаемое с ее полномочиями. И с ростом масштабов компрометации учетных записей, инсайдерских рисков и человеческих ошибок запрос на понимание и анализ действий привилегированного пользователя будет только увеличиваться.

Единый контур контроля и анализа

Многоуровневый анализ действий в Avanpost SmartPAM реализован через модули сигнатурного анализа, поведенческой аналитики (UBA) и обновляемую библиотеки сигнатур.

  • Сигнатурный анализ определяет, соответствует ли действие привилегированного пользователя политике безопасности PAM-системы и формирует автоматическую реакцию.
  • Библиотека сигнатур сверяет события с тактиками и техниками атак матрицы MITRE ATT&CK.
  • UBA ищет аномалии в действиях конкретного пользователя.

В результате SmartPAM без ручного анализа сессий «видит» и содержание действий, и их контекст, а, главное, может предотвратить инцидент вместо детекции пост-фактум. Расскажем подробнее о каждом из этих элементов.

Сигнатурный анализ

Движок сигнатурного анализа - это гибкий механизм политик и правил. Он собирает, нормализует и обрабатывает информацию о действиях пользователя и событиях в сессиях, сопоставляет их с политиками безопасности PAM-системы и при необходимости формирует ответную реакцию: блокировку команды, разрыв сессий, блокировка пользователя, отправка в SIEM и тд. ИБ-специалист может настраивать политики самостоятельно, создавая собственные сигнатуры через редактор правил. Добавим, что отдельные события могут не представлять опасности, а вот их совокупность - признак возможного инцидента. Поэтому, решение поддерживает корреляцию событий и действий пользователя.

Приведем три примера возможного использования движка сигнатурного анализа.

1. Привилегированный пользователь с правами sudo пытается получить доступ к чувствительным файлам Linux. Настроенная политика может предусматривать пресечение такого действия. Если попытки повторяются, в том числе на разных узлах, меры реагирования можно усилить вплоть до полного блокирования доступа. Решение учитывает не только факт отдельной попытки, но и развитие ситуации.
2. SSH-туннель при обслуживании СУБД. Для инженера подрядчика политика может предусматривать отправку информации о такой попытке в SIEM. На серверах другого назначения или для собственных специалистов допустимы иные правила. Смысл контроля здесь не в универсальном запрете команды, а в применении политики к конкретным условиям работы.
3. Налагаемый в отношении ряда пользователей запрет на доступ к отдельным функциям веб-консолей администрирования. Актуально, если та или иная система не обеспечивает в полной мере разграничение прав доступа и выполнение рутинных операций в ней предполагает наличие полного административного доступа.

Библиотека сигнатур — готовые правила обнаружения угроз

С движком сигнатурного анализа ИБ-специалист может создавать собственные сценарии и правила, но их разработка требует времени и экспертизы. Необходимо определить признаки опасного действия, учесть особенности команд и понять, какие события стоит анализировать.

Для удобства заказчиков мы предлагаем библиотеку из 60 готовых сигнатур для обнаружения и реакции на угрозы внутри привилегированных сессий. Готовые сигнатуры используются движком сигнатурного анализа SmartPAM.

Библиотека сигнатур охватывает разные тактики и техники атак MITRE ATT&CK, включая получение учетных данных, закрепление в системе, горизонтальное перемещение, уклонение от обнаружения и другие. В частности, сигнатуры идентифицируют отключение служб аудита операционной системы, антивирусной защиты или межсетевого экрана, очистку системных журналов, маскирование команд.

Важно различать роли библиотеки и движка. Библиотека содержит правила обнаружения. Движок применяет их к событиям, а политика связывает срабатывание с конкретной реакцией. Поэтому готовые сигнатуры не означают одинаковых запретов для всех пользователей и ресурсов: заказчик определяет, где и как использовать правила с учетом своей инфраструктуры.

Библиотека доступна по подписке и будет регулярно пополняться. Готовые сигнатуры можно комбинировать с собственными правилами. Таким образом, заказчик получает исходный набор сценариев обнаружения и сохраняет возможность описывать требования, характерные именно для его организации.

Поведенческая аналитика — для выявления аномалий

Сигнатурный анализ помогает выявить действие или сочетание событий, признаки которых описаны заранее. Но не вся подозрительная активность укладывается в готовое правило. Уже существующий в SmartPAM UBA-модуль на базе ИИ дополняет сигнатурный анализ профилем привычного поведения пользователя в процессе его работы с PAM-системой. Здесь отметим, что все вычисления происходят on premise, не покидая инфраструктуры заказчика.

UBA учитывает время работы, используемые команды, ресурсы и другие параметры активности. Отклонение от этого профиля становится сигналом для ИБ-команды, даже если отдельные действия формально разрешены и не совпадают с сигнатурой известной угрозы.

Рассмотрим еще один пример. Администратору разрешен доступ к десяти ресурсам, но обычно он работает только с пятью и подключается в рабочее время. Внезапно он начинает обращаться к остальным ресурсам ночью. Эти подключения сами по себе не доказывают атаку: возможно, специалист выполняет экстренную задачу. Однако изменение привычного поведения заслуживает проверки, и UBA помогает его заметить.

Поэтому, поведенческая аналитика расширяет область наблюдения за пределы заранее описанных сценариев. Аномалия при этом остается признаком для анализа, а не автоматическим доказательством злого умысла. Это различие важно, чтобы сохранять контроль и не мешать обоснованным изменениям в работе специалистов.

Как элементы работают вместе

Вернемся к работе администратора на критичных серверах. Необычное время подключения и обращения к редко используемым ресурсам могут привлечь внимание модуля UBA. Попытка отключить аудит может быть распознана по готовой сигнатуре из библиотеки. Движок применяет правила к событиям, поддерживает их корреляцию и запускает предусмотренные политикой меры реагирования.

В этой связке каждый элемент решает свою задачу. Движок обеспечивает обработку событий и исполнение правил. Библиотека предоставляет подготовленные сценарии обнаружения. UBA помогает увидеть нетипичную активность, для которой отдельное правило может отсутствовать. За счет их сочетания ИБ-команда получает больше оснований для оценки происходящего внутри сессии.

Как результат - меньше самостоятельной работы для ИБ-специалиста по созданию типовых сигнатур и возможность начать реагирование раньше, чем опасный сценарий завершится. При этом результат зависит от выбранных правил, настроек политик и того, какие ресурсы и сессии находятся под контролем.
Больше подробностей о функциональности Avanpost SmartPAM на странице продукта

О компании AVANPOST

Avanpost – российский вендор-новатор в области безопасности идентификационных данных, развивает свою экспертизу с 2007 года. Avanpost предлагает как комплексное решение Identity Security Platform для защиты цифровых идентичностей пользователей, устройств и приложений, так и более лёгкие стандартизированные продукты для среднего бизнеса:

  • Avanpost IDM/IGA — система управления учётными записями и доступом к корпоративным ресурсам;
  • Avanpost SmartPAM — для контроля привилегированного доступа;
  • Avanpost DS — российская служба каталогов для управления Linux-инфраструктурами и замены MS AD;
  • Avanpost CA — российский доменный сервис сертификации;
  • Avanpost PKI — управление жизненным циклом объектов инфраструктуры открытых ключей;
  • Продукты линейки аутентификации Avanpost Access: FAM, MFA+, USSO, WSSO, Device Control.

Экосистема решений построена на базе полностью собственного ПО, не зависящего от сторонних решений и Open Source-компонентов. Архитектура продуктов предполагает использование в отказоустойчивых, геораспределённых, высоконагруженных инфраструктурах. Avanpost придерживается идеологии максимальной открытости. Технологически совместимы с отечественным ПО, интегрируются и объединяются с программными компонентами различных вендоров.

Другие новости

Получайте свежие новости первыми!