Гонка без победителей
Представьте: ваша сеть чиста. На панельке SOC-а — зелёные иконки. Всё пингуется, трафик идёт. Легитимный, красивый трафик. DNS-запросы к корпоративному DNS-серверу. Шифрованный HTTPS-поток к .googleapis.com, .azureedge.net, update.microsoft.com. Ничего подозрительного, все знают эти домены. Они же белые и пушистые.
А теперь вытаскивайте голову из песка. Именно под этот шум — под рёв легитимного трафика — и работает сейчас любой уважающий себя оператор C2 (Command & Control).
Отрасль информационной безопасности находится в состоянии неустанной гонки между угрозами и средствами защиты от них. Сегодня даже мелкие организации не способны эффективно обеспечивать безопасность внутренних сетей при помощи одних только традиционных инструментов: файрволов и антивирусов. Злоумышленники научились маскироваться под легитимный трафик, используя шифрование, облачные сервисы и адаптивные профили нагрузки.
В этой статье мы разберём, как отличить легитимный трафик от сканирований, какие методы и инструменты существуют для идентификации предварительных атак, и как выстроить эффективную систему защиты.
А теперь вытаскивайте голову из песка. Именно под этот шум — под рёв легитимного трафика — и работает сейчас любой уважающий себя оператор C2 (Command & Control).
Отрасль информационной безопасности находится в состоянии неустанной гонки между угрозами и средствами защиты от них. Сегодня даже мелкие организации не способны эффективно обеспечивать безопасность внутренних сетей при помощи одних только традиционных инструментов: файрволов и антивирусов. Злоумышленники научились маскироваться под легитимный трафик, используя шифрование, облачные сервисы и адаптивные профили нагрузки.
В этой статье мы разберём, как отличить легитимный трафик от сканирований, какие методы и инструменты существуют для идентификации предварительных атак, и как выстроить эффективную систему защиты.
Что такое легитимный трафик и чем он отличается от сканирований
Легитимный трафик
Легитимный трафик — это сетевые запросы, которые генерируются реальными пользователями или авторизованными сервисами для выполнения своих задач. Он характеризуется:
- Предсказуемыми паттернами поведения
- Соответствием бизнес-логике приложения
- Наличием корректных заголовков, User-Agent и TLS-отпечатков
- Естественной частотой и временем запросов
- Предсказуемыми паттернами поведения
- Соответствием бизнес-логике приложения
- Наличием корректных заголовков, User-Agent и TLS-отпечатков
- Естественной частотой и временем запросов
Сканирования и предварительные атаки
Сканирование — это процесс автоматизированного зондирования сетей, систем и приложений с целью выявления уязвимостей, открытых портов или слабых мест. Это первый этап любой целевой атаки, этап разведки.
Основные признаки сканирований:
- Необычно высокая частота запросов с одного IP-адреса
- Перебор стандартных путей и параметров
- Отсутствие корректных заголовков или использование подозрительных User-Agent
- Запросы к несуществующим страницам и эндпоинтам
- Использование нестандартных методов HTTP
Проблема в том, что современные сканеры и боты научились маскироваться. Они используют легитимные порты (53, 80, 443), хостятся на облачных платформах (AWS, Azure, Google Cloud), используют валидные TLS-сертификаты и мимикрируют под поведение нормального софта.
Основные признаки сканирований:
- Необычно высокая частота запросов с одного IP-адреса
- Перебор стандартных путей и параметров
- Отсутствие корректных заголовков или использование подозрительных User-Agent
- Запросы к несуществующим страницам и эндпоинтам
- Использование нестандартных методов HTTP
Проблема в том, что современные сканеры и боты научились маскироваться. Они используют легитимные порты (53, 80, 443), хостятся на облачных платформах (AWS, Azure, Google Cloud), используют валидные TLS-сертификаты и мимикрируют под поведение нормального софта.
Основные методы идентификации нелегитимного трафика
1. Сигнатурный анализ
Сигнатурный анализ основан на сравнении трафика с базой известных атак и вредоносных паттернов. Он эффективен против известных угроз, но бесполезен против новых или модифицированных атак.
Где используется: в системах обнаружения вторжений (IDS) и антивирусных решениях.
Ограничения: не работает против zero-day атак и трафика, маскирующегося под легитимный.
Где используется: в системах обнаружения вторжений (IDS) и антивирусных решениях.
Ограничения: не работает против zero-day атак и трафика, маскирующегося под легитимный.
2. Поведенческий анализ (Anomaly-based detection)
В отличие от сигнатурного, поведенческий анализ ищет аномалии — отклонения от нормального поведения. Сначала строится модель нормального взаимодействия: с каких локаций идут запросы, какие заголовки и методы используются, с какой интенсивностью. Затем все запросы сравниваются с этой моделью.
Как это работает на практике:
Разработчики приложений должны примерно понимать, как мыслит и действует DDoS-защитник, и заранее позаботиться о том, чтобы он смог распознавать и отсекать ботов.
Однажды специалисты StormWall обнаружили подозрительную волну запросов к приложению дистанционного банковского обслуживания. Обычно на него шёл поток в 500 запросов в секунду, но тут вдруг произошло резкое увеличение — до примерно 10 тыс. запросов в секунду. С каждого адреса источника приходило по 200 запросов в секунду, и все они получали ответ 401 Unauthorized. Подозревая начало атаки, специалисты решили блокировать такие запросы, однако вскоре банк связался с ними и выразил недоумение по поводу того, что стали блокироваться легитимные посетители. Оказалось, что приложение начало выгрузку данных, и эту волну запросов следует расценивать как нормальное поведение.
Этот кейс показывает, насколько важно правильно определять признаки легитимного трафика.
Как это работает на практике:
Разработчики приложений должны примерно понимать, как мыслит и действует DDoS-защитник, и заранее позаботиться о том, чтобы он смог распознавать и отсекать ботов.
Однажды специалисты StormWall обнаружили подозрительную волну запросов к приложению дистанционного банковского обслуживания. Обычно на него шёл поток в 500 запросов в секунду, но тут вдруг произошло резкое увеличение — до примерно 10 тыс. запросов в секунду. С каждого адреса источника приходило по 200 запросов в секунду, и все они получали ответ 401 Unauthorized. Подозревая начало атаки, специалисты решили блокировать такие запросы, однако вскоре банк связался с ними и выразил недоумение по поводу того, что стали блокироваться легитимные посетители. Оказалось, что приложение начало выгрузку данных, и эту волну запросов следует расценивать как нормальное поведение.
Этот кейс показывает, насколько важно правильно определять признаки легитимного трафика.
3. Анализ TLS-отпечатков и JA3
Современные боты используют валидные TLS-сертификаты и зашифрованные соединения. Однако TLS-рукопожатие сам по себе оставляет отпечатки — JA3-хэши, которые можно анализировать. Легитимные клиенты (браузеры) имеют характерные отпечатки, которые отличаются от отпечатков, генерируемых скриптами и ботами.
Yandex Smart Web Security использует отпечатки TLS-соединений для определения легитимных и подозрительных ботов.
Yandex Smart Web Security использует отпечатки TLS-соединений для определения легитимных и подозрительных ботов.
4. Анализ User-Agent и HTTP-заголовков
Хотя User-Agent легко подделать, анализ совокупности заголовков даёт более точную картину. Легитимные браузеры отправляют согласованный набор заголовков (Accept, Accept-Language, Accept-Encoding, Connection и другие). Боты часто отправляют неполный или нелогичный набор заголовков.
5. Rate Limiting и анализ частоты запросов
Ограничение количества запросов с одного IP-адреса — классический метод борьбы со сканированиями и DDoS-атаками. Однако, как показывает практика, современные ботнеты распределяют нагрузку между тысячами IP-адресов, делая этот метод менее эффективным в одиночку.
6. Геолокационный анализ
Анализ географического происхождения запросов может выявить аномалии. Если ваш сервис предназначен для пользователей из России, а внезапно появляется огромный поток запросов из других стран — это повод для проверки.
7. Анализ бизнес-логики
Самые коварные атаки почти не создают нагрузки на канал и выглядят как действия обычного пользователя. Они используют сотни HTTP-сессий с тяжёлыми страницами, искусственные TLS-соединения от фальшивых клиентов, запросы к ресурсоёмким участкам приложения. Такой трафик сложно отфильтровать по сигнатурам: он долго остаётся незамеченным, пока сервер не начнёт терять доступность.
Анализ бизнес-логики помогает выявлять такие атаки: если пользователь выполняет действия, которые невозможны в рамках нормального сценария использования (например, запрашивает тысячи страниц за минуту), это явный признак автоматизированной атаки.
Анализ бизнес-логики помогает выявлять такие атаки: если пользователь выполняет действия, которые невозможны в рамках нормального сценария использования (например, запрашивает тысячи страниц за минуту), это явный признак автоматизированной атаки.
Инструменты для защиты и обнаружения
IDS и IPS: системы обнаружения и предотвращения вторжений
IDS (Intrusion Detection System) следит за трафиком и сигнализирует, если находит признаки атаки. Она не вмешивается в процесс, а лишь фиксирует: «происходит что-то подозрительное».
IPS (Intrusion Prevention System) — это цифровой «телохранитель» для вашей сети. Она постоянно отслеживает весь входящий трафик и в случае угрозы не просто сообщает о проблеме, а сразу принимает меры: блокирует, обрывает соединение, изолирует. IPS принимает решения самостоятельно и может:
- сбросить соединение
- заблокировать IP-адрес источника
- закрыть порт
- уведомить администратора
Ключевое отличие IPS от файрвола: межсетевой экран фильтрует трафик по статичным правилам («разрешить порт 443», «запретить IP-адрес из чёрного списка»). Он не анализирует суть передаваемых данных, только их обёртку. IPS работает глубже: она исследует содержимое пакетов, может распознать попытку SQL-инъекции, эксплойт или вредоносный код внутри легального на первый взгляд трафика.
IPS (Intrusion Prevention System) — это цифровой «телохранитель» для вашей сети. Она постоянно отслеживает весь входящий трафик и в случае угрозы не просто сообщает о проблеме, а сразу принимает меры: блокирует, обрывает соединение, изолирует. IPS принимает решения самостоятельно и может:
- сбросить соединение
- заблокировать IP-адрес источника
- закрыть порт
- уведомить администратора
Ключевое отличие IPS от файрвола: межсетевой экран фильтрует трафик по статичным правилам («разрешить порт 443», «запретить IP-адрес из чёрного списка»). Он не анализирует суть передаваемых данных, только их обёртку. IPS работает глубже: она исследует содержимое пакетов, может распознать попытку SQL-инъекции, эксплойт или вредоносный код внутри легального на первый взгляд трафика.
WAF (Web Application Firewall)
WAF специализируется на защите веб-приложений и API. Он анализирует HTTP-трафик и блокирует атаки на прикладном уровне (L7): SQL-инъекции, XSS, CSRF и другие. Современные WAF используют машинное обучение для выявления аномалий и адаптации к новым угрозам.
Управление роботизированным трафиком
Веб-ресурсы обрабатывают значительную долю роботизированного трафика. При этом часть ботов — легитимные и необходимы для работы различных веб-сервисов: веб-краулеры, которые индексируют контент для поисковой выдачи, боты-архиваторы, боты для SEO-оптимизации. Но есть и большое количество вредоносных ботов: DDoS-ботнеты, сканеры уязвимостей, боты для мошенничества и кражи данных, фродеры.
Для защиты важно настроить фильтрацию таким образом, чтобы не затруднять работу полезных роботов, но при этом минимизировать активность вредоносных.
Современные платформы предоставляют:
- Списки категорий верифицированных ботов по их назначению (AcademicResearchBot, AISearchBot)
- Актуальные списки легитимных ботов различных сервисов (Yandex, Googlebot, Bing)
- Возможность использовать признак верифицированного бота
- Настройку порогов оценки бота (Bot Score) для индивидуальной настройки правил
Для защиты важно настроить фильтрацию таким образом, чтобы не затруднять работу полезных роботов, но при этом минимизировать активность вредоносных.
Современные платформы предоставляют:
- Списки категорий верифицированных ботов по их назначению (AcademicResearchBot, AISearchBot)
- Актуальные списки легитимных ботов различных сервисов (Yandex, Googlebot, Bing)
- Возможность использовать признак верифицированного бота
- Настройку порогов оценки бота (Bot Score) для индивидуальной настройки правил
SIEM-системы
SIEM (Security Information and Event Management) собирает и коррелирует события из различных источников: логов серверов, сетевых устройств, систем безопасности. Это позволяет выявлять сложные, многоэтапные атаки, которые не видны при анализе отдельных источников.
Черные списки (Feed-листы)
Использование списков IP-адресов и доменов, связанных с вредоносной активностью, помогает блокировать известные угрозы. Например, проект Feodo Tracker отслеживает ботнеты и их командные серверы (C2). Проект SSLBL фокусируется на отслеживании злоупотреблений SSL/TLS-сертификатами и IP-адресами, которые используются ботнетами. CINS Army предоставляет списки IP-адресов, связанных со сканированием портов, атаками перебора, распространением вредоносного ПО и фишинговыми атаками.
Практические рекомендации по выявлению сканирований
1. Создайте профиль нормального трафика
Составьте подробное описание того, как работает ваше приложение (его профиль): с каких локаций идут запросы, какие заголовки и методы используются, с какой интенсивностью. На основе этого описания выстройте модель нормального взаимодействия.
2. Анализируйте не только объем, но и качество трафика
Как показывает кейс с банковским приложением, резкий рост числа запросов может быть вызван легитимными причинами. Важно анализировать не только количество запросов, но и их характер: какие эндпоинты запрашиваются, какие параметры передаются, какие ответы возвращаются.
3. Используйте многоуровневую защиту
Комбинируйте различные методы и инструменты:
- Фаерволы для базовой фильтрации
- IDS/IPS для обнаружения и предотвращения вторжений
- WAF для защиты веб-приложений
- SIEM для корреляции событий
- Системы управления ботами для фильтрации роботизированного трафика
- Фаерволы для базовой фильтрации
- IDS/IPS для обнаружения и предотвращения вторжений
- WAF для защиты веб-приложений
- SIEM для корреляции событий
- Системы управления ботами для фильтрации роботизированного трафика
4. Отслеживайте C2-трафик
Командные серверы (C2) злоумышленников часто маскируются под легитимный трафик: используют порты 53 (DNS), 443 (HTTPS), 80 (HTTP), хостятся на легитимных облачных платформах. Отслеживайте аномальные DNS-запросы (например, запросы к странным субдоменам) и необычные паттерны HTTPS-соединений.
5. Автоматизируйте, но не полагайтесь только на автоматизацию
Автоматические системы хороши для обнаружения известных угроз, но они могут давать ложные срабатывания или пропускать сложные атаки. Регулярно проводите ручной анализ логов и аудит безопасности.
6. Проводите регулярное тестирование на проникновение
Внешнее тестирование на проникновение позволяет выявить уязвимости до того, как их обнаружат злоумышленники. Это помогает понять, как выглядят сканирования и атаки со стороны, и настроить защиту соответствующим образом.
Отличить легитимный трафик от сканирований становится всё сложнее. Злоумышленники научились маскироваться: их C2-трафик использует легитимные порты и протоколы, хостится на облачных платформах, использует валидные TLS-сертификаты и мимикрирует под поведение нормального софта.
Эффективная защита требует комплексного подхода:
- Сочетания сигнатурного и поведенческого анализа
- Использования IDS/IPS, WAF и систем управления ботами
- Создания профиля нормального трафика и постоянного мониторинга отклонений
- Регулярного аудита и тестирования на проникновение
Как показывает практика, даже мощные сигнатурные базы и современные файрволы могут быть бесполезны против тех, кто умеет думать. Побеждают не те, у кого больше правил или дороже оборудование, а те, кто понимает природу трафика и умеет видеть аномалии там, где другие видят норму.
Помните: задача злоумышленника — не спрятаться в темноте, а раствориться в свете. Ваша задача — научиться видеть свет, в котором скрывается тень.
Эффективная защита требует комплексного подхода:
- Сочетания сигнатурного и поведенческого анализа
- Использования IDS/IPS, WAF и систем управления ботами
- Создания профиля нормального трафика и постоянного мониторинга отклонений
- Регулярного аудита и тестирования на проникновение
Как показывает практика, даже мощные сигнатурные базы и современные файрволы могут быть бесполезны против тех, кто умеет думать. Побеждают не те, у кого больше правил или дороже оборудование, а те, кто понимает природу трафика и умеет видеть аномалии там, где другие видят норму.
Помните: задача злоумышленника — не спрятаться в темноте, а раствориться в свете. Ваша задача — научиться видеть свет, в котором скрывается тень.