
Кибератаки часто проявляются через отклонения от нормального поведения пользователей, устройств и инфраструктуры – например, нетипичные права, пустые поля в системных отчетах, подозрительные адреса. Чтобы выявлять их, в системах управления событиями информационной безопасности (SIEM) используют разные инструменты, в том числе – списки исключений. Показываем, как эти механизмы помогают автоматизировать работу ИБ и быстро замечать сложные атаки, на примере системы «СёрчИнформ Мониторинг безопасности».
Что такое списки исключений
Списки исключений – это инструменты фильтрации в правилах системы управления событиями, которые помогают отделять легитимную активность от подозрительной и быстрее выявлять известные угрозы. Они содержат конкретные значения атрибутов: например, IP-адреса, домены, URL, хэши файлов, идентификаторы устройств. Анализируя поступающие события, система сравнивает логи с содержанием списков и выполняет заданное действие.
Если система находит значение, которое входит в черный список, то считывает его как потенциально опасное. Например, замечает известный вредоносный URL среди всех остальных и сразу создает инцидент.
И наоборот. Если система видит значение, которое добавлено в белый список, то исключает его из проверки. К примеру, если в компании есть правило «Пользователь ввел учетные данные одновременно на двух компьютерах», оно не будет срабатывать для легитимного аккаунта сисадмина.
Атрибуты событий можно получить из внешних и внутренних источников. Например, в черный список стоит добавить данные киберразведки (Threat Intelligence), государственных отчетов по инцидентам (ФСТЭК, ФинЦЕРТ), профессиональных сообществ, разработчиков антивирусов и другого ИБ-софта, а также результаты собственных расследований. В белый – безопасные IP-адреса, домены, учетные записи, устройства и другие значения, определенные политиками безопасности.
Как списки помогают быстрее обнаружить атаку
Начнем с абстрактного примера. Представим, что в компании есть веб-сервер, который штатно обращается к десяткам внешних IP. Поэтому правило «Сервер установил соединение с внешним IP» само по себе бессмысленно – каждый день мы будем получать тысячи таких инцидентов.
Решение – создать черный список скомпрометированных внешних адресов. Тогда мы сразу заметим, если сервер обратиться к IP, с которым не должен взаимодействовать. Последовательность событий при атаке будет выглядеть так:
Злоумышленник получает доступ к серверу и запускает вредоносный процесс, который устанавливает соединение с новым внешним IP.
Система проверяет IP, фиксирует значимое отклонение – адрес в черном списке, и создает инцидент.
ИБ-отдел запускает расследование, чтобы предотвратить атаку и выяснить, как злоумышленник получил доступ к серверу и что случилось после соединения. Например, проверяет через систему защиты от утечек информации (DLP), в порядке ли внутренние данные.
Теперь разберем конкретно – как использовать списки исключений для обнаружения популярных атак против Active Directory, на примере «СёрчИнформ Мониторинг безопасности».
Как настроить списки исключений и добавить их в правила
В «СёрчИнформ Мониторинг безопасности» списки можно сформировать двумя способами – вручную и автоматически.
Вручную. Выбираем вид списка во вкладке «Списки исключений», придумываем название и сохраняем настройки. Чтобы добавить отдельный объект, вводим его имя и тип. Если нужно внести много однотипных значений, задаем регулярное выражение. Также данные можно импортировать из внешних txt-и .dat-файлов и подгружать через синхронизацию с Active Directory.

Автоматически. Поможет создать черные списки из баз угроз от государственных центров. Включаем в настройках автоматическую подгрузку небезопасных IP-адресов и доменов от ФинЦЕРТ и указываем адрес папки с импортируемыми файлами. Пара кликов – и списки готовы.

После добавляем списки в правила для проверки поступающих событий. Например, в «Журнал веб-доступа» или «Журнал трафика для UserGateConnector».
Ищем атаку имитации контроллера домена (DCSync)
При атаке имитации контроллера домена (DCSync) злоумышленник получает необходимые права и имитирует запрос репликации – обращение к контроллеру домена для синхронизации данных. Это дает возможность скрытно извлечь хэши паролей пользователей без физического доступа к базе данных ntds.dit.
Чтобы вовремя заметить атаку, создаем белый список разрешенных субъектов репликации. Добавляем в стандартное правило «Аудит событий и репликация» парсер, который выделяет критические привилегии, и применяем фильтр, чтобы сработка происходила только при наличии хотя бы одной из них. Чтобы не потерять исходную логику мониторинга, перед применением фильтра лучше создать копию правила.

Ищем атаку «Золотой билет»
Атака на протокол Kerberos. Часто «Золотой билет» («Golden Ticket») продолжает атаку имитации контроллера. Злоумышленник получает хэш пароля учетной записи krbtgt и создает поддельный билет (TGT), который дает неограниченный административный доступ к домену.
Чтобы вовремя заметить «Золотой билет», формируем белый список легитимных пользователей. В идеале – добавляем автоматически актуализируемый список домена из Active Directory. Привязываем его к правилу для события 4769 «Запрос сервисного билета Kerberos (TGS)». Тогда оно будет срабатывать только для учетных записей, которых нет в домене. При попытке атаки система сразу заметит подозрительный запрос и создаст инцидент.

Другой вариант – привязать белый список к отдельному правилу для событий 4624 «Успешный вход в систему», в котором поле Account Domain содержит полное имя домена, и 4672 «Вход в систему с особыми правами», где это поле пусто. Подключаем к правилу парсер, который извлекает значение Account Domain, и добавляем фильтр. Система будет пропускать только те события, где значение Account Domain отличается от краткого имени домена.

Резюмируем
Главное преимущество списков исключений – простая логика работы, которая решает сразу две сложные задачи. Во-первых, продуманная архитектура фильтров превращает систему управления инцидентами из пассивного хранилища логов в гибкий инструмент защиты. Во-вторых, снижает число ложных срабатываний – и позволяет ИБ-отделу спокойно выдохнуть и сосредоточиться на действительно важных алертах.

