Кибератаки часто проявляются через отклонения от нормального поведения пользователей, устройств и инфраструктуры – например, нетипичные права, пустые поля в системных отчетах, подозрительные адреса. Чтобы выявлять их, в системах управления событиями информационной безопасности (SIEM) используют разные инструменты, в том числе – списки исключений. Показываем, как эти механизмы помогают автоматизировать работу ИБ и быстро замечать сложные атаки, на примере системы «СёрчИнформ Мониторинг безопасности».

Что такое списки исключений

Списки исключений – это инструменты фильтрации в правилах системы управления событиями, которые помогают отделять легитимную активность от подозрительной и быстрее выявлять известные угрозы. Они содержат конкретные значения атрибутов: например, IP-адреса, домены, URL, хэши файлов, идентификаторы устройств. Анализируя поступающие события, система сравнивает логи с содержанием списков и выполняет заданное действие.

Если система находит значение, которое входит в черный список, то считывает его как потенциально опасное. Например, замечает известный вредоносный URL среди всех остальных и сразу создает инцидент.

И наоборот. Если система видит значение, которое добавлено в белый список, то исключает его из проверки. К примеру, если в компании есть правило «Пользователь ввел учетные данные одновременно на двух компьютерах», оно не будет срабатывать для легитимного аккаунта сисадмина.

Атрибуты событий можно получить из внешних и внутренних источников. Например, в черный список стоит добавить данные киберразведки (Threat Intelligence), государственных отчетов по инцидентам (ФСТЭК, ФинЦЕРТ), профессиональных сообществ, разработчиков антивирусов и другого ИБ-софта, а также результаты собственных расследований. В белый – безопасные IP-адреса, домены, учетные записи, устройства и другие значения, определенные политиками безопасности.

Как списки помогают быстрее обнаружить атаку

Начнем с абстрактного примера. Представим, что в компании есть веб-сервер, который штатно обращается к десяткам внешних IP. Поэтому правило «Сервер установил соединение с внешним IP» само по себе бессмысленно – каждый день мы будем получать тысячи таких инцидентов.

Решение – создать черный список скомпрометированных внешних адресов. Тогда мы сразу заметим, если сервер обратиться к IP, с которым не должен взаимодействовать. Последовательность событий при атаке будет выглядеть так:

  1. Злоумышленник получает доступ к серверу и запускает вредоносный процесс, который устанавливает соединение с новым внешним IP.

  2. Система проверяет IP, фиксирует значимое отклонение – адрес в черном списке, и создает инцидент.

  3. ИБ-отдел запускает расследование, чтобы предотвратить атаку и выяснить, как злоумышленник получил доступ к серверу и что случилось после соединения. Например, проверяет через систему защиты от утечек информации (DLP), в порядке ли внутренние данные.

Теперь разберем конкретно – как использовать списки исключений для обнаружения популярных атак против Active Directory, на примере «СёрчИнформ Мониторинг безопасности».

Как настроить списки исключений и добавить их в правила

В «СёрчИнформ Мониторинг безопасности» списки можно сформировать двумя способами – вручную и автоматически.

Вручную. Выбираем вид списка во вкладке «Списки исключений», придумываем название и сохраняем настройки. Чтобы добавить отдельный объект, вводим его имя и тип. Если нужно внести много однотипных значений, задаем регулярное выражение. Также данные можно импортировать из внешних txt-и .dat-файлов и подгружать через синхронизацию с Active Directory.

Ручное создание списков в «СёрчИнформ Мониторинг безопасности»
Ручное создание списков в «СёрчИнформ Мониторинг безопасности»

Автоматически. Поможет создать черные списки из баз угроз от государственных центров. Включаем в настройках автоматическую подгрузку небезопасных IP-адресов и доменов от ФинЦЕРТ и указываем адрес папки с импортируемыми файлами. Пара кликов – и списки готовы.

Автоматическое создание списков в «СёрчИнформ Мониторинг безопасности»
Автоматическое создание списков в «СёрчИнформ Мониторинг безопасности»

После добавляем списки в правила для проверки поступающих событий. Например, в «Журнал веб-доступа» или «Журнал трафика для UserGateConnector».

Ищем атаку имитации контроллера домена (DCSync)

При атаке имитации контроллера домена (DCSync) злоумышленник получает необходимые права и имитирует запрос репликации – обращение к контроллеру домена для синхронизации данных. Это дает возможность скрытно извлечь хэши паролей пользователей без физического доступа к базе данных ntds.dit.

Чтобы вовремя заметить атаку, создаем белый список разрешенных субъектов репликации. Добавляем в стандартное правило «Аудит событий и репликация» парсер, который выделяет критические привилегии, и применяем фильтр, чтобы сработка происходила только при наличии хотя бы одной из них. Чтобы не потерять исходную логику мониторинга, перед применением фильтра лучше создать копию правила.

Настройка правила «Аудит событий и репликация» для обнаружения атаки имитации контроллера домена в «СёрчИнформ Мониторинг безопасности»
Настройка правила «Аудит событий и репликация» для обнаружения атаки имитации контроллера домена в «СёрчИнформ Мониторинг безопасности»

Ищем атаку «Золотой билет»

Атака на протокол Kerberos. Часто «Золотой билет» («Golden Ticket») продолжает атаку имитации контроллера. Злоумышленник получает хэш пароля учетной записи krbtgt и создает поддельный билет (TGT), который дает неограниченный административный доступ к домену.

Чтобы вовремя заметить «Золотой билет», формируем белый список легитимных пользователей. В идеале – добавляем автоматически актуализируемый список домена из Active Directory. Привязываем его к правилу для события 4769 «Запрос сервисного билета Kerberos (TGS)». Тогда оно будет срабатывать только для учетных записей, которых нет в домене. При попытке атаки система сразу заметит подозрительный запрос и создаст инцидент.

Настройка правила для события 4769 в «СёрчИнформ Мониторинг безопасности»
Настройка правила для события 4769 в «СёрчИнформ Мониторинг безопасности»

Другой вариант – привязать белый список к отдельному правилу для событий 4624 «Успешный вход в систему», в котором поле Account Domain содержит полное имя домена, и 4672 «Вход в систему с особыми правами», где это поле пусто. Подключаем к правилу парсер, который извлекает значение Account Domain, и добавляем фильтр. Система будет пропускать только те события, где значение Account Domain отличается от краткого имени домена.

Настройка правила для обнаружения «Золотого билета» в «СёрчИнформ Мониторинг безопасности»
Настройка правила для обнаружения «Золотого билета» в «СёрчИнформ Мониторинг безопасности»

Резюмируем

Главное преимущество списков исключений – простая логика работы, которая решает сразу две сложные задачи. Во-первых, продуманная архитектура фильтров превращает систему управления инцидентами из пассивного хранилища логов в гибкий инструмент защиты. Во-вторых, снижает число ложных срабатываний – и позволяет ИБ-отделу спокойно выдохнуть и сосредоточиться на действительно важных алертах.