Как использовать брандмауэры для обнаружения бокового движения в сетевых атаках

Понимание бокового движения в современных кибератаках

Боковое движение является одной из наиболее важных фаз жизненного цикла кибератак. Это относится к методам, которые атакующие используют для постепенного перемещения по сети после получения первоначального плацдарма, поиска высокоценных активов, таких как базы данных, контроллеры домена или чувствительные файловые серверы. В отличие от прямого нападения, которое вызывает немедленную тревогу, боковое движение незаметно — злоумышленники поворачиваются от одной скомпрометированной системы к другой с использованием законных учетных данных, нативных инструментов и стандартных протоколов. Это делает его заведомо трудным для обнаружения с помощью традиционных средств управления безопасностью. Согласно MITRE ATT & CK Framework , боковое движение охватывает более десятка различных методов, каждый со своими собственными индикаторами. Понимание этих методов и как противостоять им имеет важное значение для любой команды безопасности. Брандмауэры при правильной настройке могут служить мощной системой раннего предупреждения для бокового движения — при условии, что вы знаете, что искать и как интерпретировать сигналы. Это расширенное руководство обеспечивает глубокий, действенный взгляд на то, как использовать брандмауэры для эффективного

Жизненный цикл атаки: где происходит боковое движение

Чтобы оценить роль брандмауэров, это помогает понять, где боковое движение вписывается в более широкую последовательность атаки. Жизненный цикл обычно разворачивается поэтапно:

Боковое движение - это мост между начальным нарушением и конечной целью. Если вы можете обнаружить и остановить движение на этом этапе, вы можете предотвратить наиболее разрушительные результаты. Брандмауэры, контролирующие внутренний (восточный-западный) трафик, могут видеть контрольные признаки скомпрометированного хоста, обращающегося к другим внутренним системам способами, которые отклоняются от нормального поведения.

Методы бокового движения, которые используют злоумышленники

У злоумышленников есть учебник по технике перемещения боков. Каждый оставляет за собой следы сетевого уровня, которые можно настроить для захвата брандмауэров. Ниже приведены наиболее распространенные методы:

Pass-the-Hash и Pass-the-Ticket

Злоумышленники извлекают хэши паролей или билеты Kerberos из памяти на скомпрометированной машине и повторно используют их для аутентификации в другие системы. Этот метод злоупотребляет протоколами Single Sign-On (SSO), нативными для сред Windows. Сетевой трафик выглядит как законный трафик аутентификации, но источником является система, которая обычно не инициирует такие запросы. Брандмауэр может отмечать несколько попыток аутентификации от одного хоста до многих разных серверов в течение короткого временного окна.

Эксплуатация удаленных сервисов (PsExec, WMI, SSH, RDP)

Используя такие инструменты, как PsExec, Windows Management Instrumentation (WMI) или Secure Shell (SSH), злоумышленники удаленно выполняют команды на целевых машинах. Эти инструменты генерируют конкретные шаблоны трафика — например, PsExec использует SMB (порт 445) и создает именованные соединения труб. Брандмауэры, которые проверяют данные на уровне приложений, могут обнаруживать подпись этих инструментов, даже если трафик использует разрешенные порты.

RDP Hijacking и удаленный рабочий стол

Протокол удаленного рабочего стола (RDP) является фаворитом для бокового перемещения, поскольку он обеспечивает интерактивную сессию рабочего стола. Злоумышленники используют украденные учетные данные для подключения через RDP с одной внутренней машины на другую. Необычные RDP-соединения - от рабочей станции до сервера или между машинами, которые не имеют деловых отношений - являются красным флагом. Брандмауэры могут регистрировать и предупреждать о происхождении сеанса RDP, особенно когда источником является система, не в пуле ИТ-администрирования.

Внутренняя фишинговая и доверительная ретрансляция

Некоторые злоумышленники используют внутренние скомпрометированные хосты для отправки фишинговых сообщений другим сотрудникам, собирая больше учетных данных.Хотя это труднее обнаружить на уровне брандмауэра, аномальный трафик SMTP с не почтовых серверов может быть ключом.

Запланированные задачи и удаленное выполнение работы

Злоумышленники создают запланированные задачи на удаленных системах для выполнения вредоносных полезных нагрузок. Обычно это включает в себя трафик RPC или SMB, который может быть обнаружен брандмауэрами, настроенными для мониторинга необычной административной деятельности.

Как файрволы обнаруживают боковое движение: основные механизмы

Современные брандмауэры — особенно брандмауэры следующего поколения (NGFW) — не ограничиваются блокировкой трафика по периметру. Они эволюционировали для проверки трафика внутри сети. Вот основные механизмы обнаружения:

Видимость движения Восток-Запад

Традиционные брандмауэры защищают только периметр сети (трафик север-юг). Для обнаружения бокового движения вам нужны брандмауэры, которые могут проверять трафик между внутренними сегментами (восток-запад). Обычно это достигается путем развертывания внутренних зон брандмауэра или использования сегментированной сетевой архитектуры , как это рекомендовано NIST. Путем маршрутизации внутреннего трафика через брандмауэр вы получаете видимость, на которой внутренние IP-адреса разговаривают друг с другом, на каких портах и на каких объемах. Любое отклонение от базовой линии может быть помечено для исследования.

Государственная инспекция и сессионное отслеживание

Брандмауэры отслеживают активные соединения. Если хост, который обычно просматривает только Интернет и проверяет электронную почту, внезапно открывает исходящие соединения SMB на несколько серверов, брандмауэр может пометить это как аномальное. Отслеживание сеансов также обнаруживает необычные шаблоны, такие как один хост, устанавливающий множество одновременных подключений к различным внутренним целям - классический признак сканирования злоумышленником ценных систем.

Инспекция уровня применения

NGFW могут идентифицировать приложения независимо от используемого ими порта. Например, злоумышленник может туннелировать RDP по HTTPS, чтобы обойти правило брандмауэра, блокирующее порт 3389. Брандмауэр, осведомленный о приложениях, может обнаруживать протокол RDP внутри зашифрованного туннеля или распознавать подпись таких инструментов, как PsExec или WinRM. Эта возможность необходима для обнаружения бокового движения, которое скрывается на нестандартных портах.

Поведенческое и аномальное обнаружение

Некоторые продвинутые брандмауэры включают машинное обучение для установления базовой линии нормальных шаблонов трафика. После того, как базовая линия будет изучена, брандмауэр может обнаруживать необычные всплески в запросах аутентификации, передачах данных или попытках подключения. Например, если рабочая станция финансового отдела начинает общаться с контроллером домена десятки раз в минуту, брандмауэр может генерировать предупреждение - даже если трафик в противном случае прошел бы стандартные проверки подписи.

Конфигурирование брандмауэров для обнаружения боковых движений

Наличие правильных функций брандмауэра - это только половина битвы. Вы должны настроить их разумно, чтобы поймать боковое движение, не утопив свою команду в ложных срабатываниях. Ниже приведены конкретные стратегии конфигурации:

Сегментируйте свою сеть и соблюдайте строгие правила

Сегментация сети — основа. Разделите сеть на зоны: пользователи, серверы, DMZ, менеджмент и гость. Разместите межсетевые экраны между сегментами и соблюдайте правила, которые допускают только необходимый трафик. Например, серверы не должны инициировать исходящие соединения с рабочими станциями в большинстве случаев. Если сервер начинает подключаться ко многим рабочим станциям, это сильный показатель бокового движения. Используйте правила наименьшей привилегии: разрешайте только конкретные порты и протоколы, необходимые для бизнес-операций, и блокируйте все остальное.

Мониторинг трафика аутентификации

Настройте брандмауэр для регистрации трафика, связанного с аутентификацией, такого как Kerberos (UDP 88), LDAP (389), SMB (445) и RDP (3389).

  • Несколько неудачных попыток аутентификации с последующим успешным (паттерн брутфорса или пароля)
  • IP-адрес, который аутентифицируется для многих различных систем в течение короткого периода времени.
  • Аутентификация от хоста, который обычно не выполняет такие действия (например, компьютер администратора, подключающийся к SQL Server)

Оповещение о сканировании внутренних портов

Злоумышленники часто сканируют внутренние системы, чтобы найти открытые порты и службы. Хотя сканирование портов не всегда является вредоносным, оно является общим предшественником бокового движения. Настройте свой брандмауэр для обнаружения и оповещения о сканировании: один IP-адрес источника, который пытается подключиться к нескольким IP-адресам назначения на одном порту в течение короткого интервала, является сканирующей подписью. Многие брандмауэры имеют встроенные модули обнаружения сканирования портов, которые могут быть включены.

Обнаружение туннелирования и инкапсуляции протокола

Злоумышленники часто туннелируют вредоносный трафик внутри разрешенных протоколов, таких как HTTP, HTTPS или DNS. NGFW с глубоким контролем пакетов (DPI) может заглядывать внутрь трафика HTTPS (если вы прекратите проверку SSL на брандмауэре) для обнаружения злоупотребления протоколом. Для DNS необычные шаблоны запросов или большие ответы DNS могут указывать на туннелирование DNS, которое иногда используется для командования и управления, а также бокового движения.

Интеграция User and Entity Behavior Analytics (UEBA)

Многие команды безопасности интегрируют журналы брандмауэра с платформами UEBA, которые профилируют нормальное поведение для пользователей и устройств. Когда пользователь никогда не входит в систему, внезапно подключается к нескольким серверам через RDP, система UEBA может вызвать предупреждение. Брандмауэры, которые экспортируют подробные журналы в стандартных форматах (например, syslog или NetFlow), делают эту интеграцию бесшовной.

Оригинальное название: Beyond the Firewall Alone

Хотя брандмауэры незаменимы, они наиболее эффективны при интеграции в более широкую экосистему обнаружения. Рассмотрим эти дополнительные стратегии:

SIEM интеграция и корреляция

Отправьте свои журналы брандмауэра в решение для управления информацией и событиями безопасности (SIEM), такое как Splunk, Elastic или Azure Sentinel. SIEM может соотносить данные брандмауэра с журналами из инструментов обнаружения и реагирования на конечные точки (EDR), журналами аутентификации Active Directory и сканерами уязвимостей. Например, SIEM может соотносить предупреждение брандмауэра о необычном соединении SMB с предупреждением EDR, показывающим, что хост-источник работает с подозрительным процессом, создавая инцидент высокой точности.

Угроза разведка корма

Подписывайтесь на каналы разведки угроз, которые включают известные вредоносные IP-адреса, домены и хэши. Некоторые брандмауэры могут автоматически потреблять эти каналы и блокировать или флажок трафика из вредоносных источников. Если скомпрометированный внутренний хост пытается связаться с внешним сервером командно-контрольной связи, брандмауэр может заблокировать его и немедленно предупредить команду безопасности.

Медовые котлеты и технология обмана

Развертывание медовых точек — систем подделки, имитирующих реальные серверы — в вашей сети. Злоумышленники, выполняющие боковое движение, скорее всего, обнаружат и взаимодействовали с этими приманками. Когда они это делают, медовый пятно регистрирует взаимодействие, и брандмауэр может обеспечить дополнительное предупреждение, особенно если атакующий IP пытается подключиться к нескольким приманкам. Эта комбинация является высокоэффективным способом поймать боковое движение на ранней стадии.

Примеры в реальном мире обнаружения боковых движений через файрволы

Чтобы воплотить эти концепции в жизнь, рассмотрим несколько сценариев:

  • Сценарий A — SMB Scanning: Рабочая станция, зараженная вредоносным ПО, начинает сканирование внутренней сети на порту 445 для уязвимых систем. Брандмауэр обнаруживает 200 попыток исходящего соединения с этого IP за 30 секунд и запускает оповещение о сканировании порта. Команда безопасности изолирует хост до того, как злоумышленник сможет перейти на другую машину.
  • Scenario B — RDP Jump: Злоумышленник крадет учетные данные сотрудника службы поддержки и использует RDP для подключения к файловому серверу. Брандмауэр регистрирует сеанс RDP с рабочей станции, которая ранее никогда не подключалась к этому серверу. SIEM соотносит это с внечасовым входом в систему и усиливает оповещение как потенциальный инцидент бокового перемещения.
  • Scenario C — PsExec Abuse: Злоупотребление PsExec — Злоупотребление PsExec — Злоупотребление PsExec — Злоупотребление PsExec — Злоупотребление PsExec — Злоупотребление PsExec — Злоупотребление PsExec — Злоупотребление PsExec — Злоумышленник использует PsExec для выполнения команд на контроллере домена. Брандмауэр видит трафик SMB, названный трафиком труб, связанный с PsExec, и помечает его, даже если трафик находится на стандартном порту. Команда безопасности получает предупреждение в течение нескольких секунд и может проверить журналы конечных точек на предмет вредоносного процесса.

Проблемы и ограничения обнаружения на основе брандмауэра

Метод обнаружения не идеален. брандмауэры сталкиваются с определенными проблемами при обнаружении бокового движения:

Шифруемый трафик

Современные вредоносные программы и злоумышленники все чаще используют шифрование для уклонения от обнаружения. Если брандмауэр не может проверять содержимое зашифрованного трафика, он должен полагаться на метаданные — источник IP, адрес IP, порт и время. Это снижает точность обнаружения. Проверка SSL / TLS является решением, но требует тщательной реализации, чтобы избежать нарушения законного трафика и должна соответствовать правилам конфиденциальности.

Атаки на землю (LoTL)

Злоумышленники часто используют нативные инструменты, такие как PowerShell, WMI или запланированные задачи, которые генерируют трафик, неотличимый от обычной административной деятельности. Брандмауэры могут не различать законного ИТ-администратора, выполняющего удаленную команду, и злоумышленника, делающего то же самое. Именно здесь поведенческие базовые линии и инструменты UEBA становятся критическими, поскольку они могут обнаруживать отклонения от нормальных шаблонов, даже если инструменты одинаковы.

Ложные позитивные

Агрессивные правила обнаружения могут генерировать большой объем ложных срабатываний, что приводит к усталости от оповещения. Например, законный трафик управления ИТ, такой как программное обеспечение для резервного копирования, инструменты управления патчами или агенты мониторинга, может выглядеть как боковое движение. Важно, чтобы белая список известных хороших источников трафика и внимательно просматривать оповещения перед настройкой правил.

Одноточечное уклонение

Опытный злоумышленник, знающий ваши правила брандмауэра, может попытаться избежать обнаружения, используя разрешенные порты и протоколы или распространяя свою деятельность через более длинное временное окно. Это подчеркивает необходимость в слойной защите , которая сочетает брандмауэры с обнаружением конечных точек, мониторингом аутентификации и аналитикой поведения.

Лучшие практики использования брандмауэров для обнаружения бокового движения

Опираясь на вышеизложенное, здесь представлен сводный набор лучших практик:

Вывод: файрволы как краеугольный камень обнаружения боковых движений

Боковое движение остается одной из самых сложных стадий атаки для обнаружения, именно потому, что злоумышленники используют те же инструменты и протоколы, на которые организации полагаются для ежедневных операций. Брандмауэры, при продуманной настройке и интеграции в многоуровневую архитектуру безопасности, могут обеспечить мощную линию защиты. Путем мониторинга трафика с востока на запад, проверки данных прикладного уровня и корреляции с другими инструментами безопасности, брандмауэры могут улавливать тонкие сигналы злоумышленника, пытающегося перемещаться по вашей сети. Ключ заключается в том, чтобы выходить за рамки только периметра мышления и рассматривать брандмауэры как внутренние датчики, которые дополняют обнаружение конечной точки, мониторинг аутентификации и аналитику поведения пользователя. При правильной конфигурации и непрерывной настройке ваш брандмауэр становится не просто привратником, но бдительным наблюдателем, который предупреждает вас о самых ранних признаках компромисса. В ландшафте, где нарушения неизбежны, обнаружение бокового движения быстро может означать разницу между содержащимся инцидентом и полномасштабным нарушением данных. Используйте стратегии в этой статье, чтобы затвердеть вашу защиту и