Методология Compromise Assessment: как Kaspersky находит скрытые угрозы в инфраструктуре
📋 Кратко
Compromise Assessment (оценка компрометации) — это комплексная экспертиза ИТ-инфраструктуры, которая выявляет следы взлома, скрытые вредоносные программы и незамеченные атаки. В отличие от пентеста, CA проверяет не уязвимости, а реальные признаки присутствия злоумышленников. Методология Kaspersky сочетает анализ артефактов, Threat Intelligence, поведенческий анализ и глубокую форензику.
Представьте: злоумышленники проникли в вашу сеть полгода назад. Они собрали базу клиентов, воруют переписку топ-менеджеров, изучают финансовые документы. А ваши системы безопасности молчат. Ни одна сигнатура не сработала. Ни одно автоматическое средство не подало тревогу.
Такое случается чаще, чем кажется. По данным Лаборатории Касперского, многие инциденты остаются незамеченными на протяжении месяцев и даже лет. Современные злоумышленники знают, как обойти автоматические средства защиты. Они используют легитимные инструменты, не оставляют вредоносных файлов, маскируют трафик под обычную работу.
Именно для таких случаев существует Compromise Assessment — оценка компрометации. Это не сканирование уязвимостей и не пентест. Это глубокая экспертиза, которая ищет реальные следы взлома там, где автоматика бессильна.
🔍 Что такое Compromise Assessment
Compromise Assessment (CA) — это комплексная услуга по проверке ИТ-инфраструктуры компании на предмет признаков взлома. Её главное отличие от привычного пентеста или сканирования уязвимостей — в фокусе. Пентест ищет слабые места, которые можно взломать. А CA ищет доказательства того, что взлом уже произошёл.
Методологию CA разработала Лаборатория Касперского на основе двадцатилетнего опыта расследования сложных инцидентов. Специалисты Kaspersky анализируют артефакты операционных систем, журналы событий, сетевой трафик, память серверов и рабочие станции. Цель — найти так называемые индикаторы компрометации (IoC): подозрительные процессы, необычные сетевые соединения, скрытые файлы, изменения в реестре.
Чем CA отличается от пентеста
- Пентест проверяет: «Можно ли взломать?». Он имитирует атаку и ищет уязвимости. Результат — список дыр, которые нужно закрыть.
- Compromise Assessment отвечает на вопрос: «Взломали ли уже?». Он собирает и анализирует цифровые улики. Результат — заключение, есть ли в инфраструктуре злоумышленник.
- Threat Hunting — проактивный поиск. Специалисты сами выдвигают гипотезы (например, «а что, если атакующие используют PowerShell для нелегитимных действий?») и проверяют их на реальных данных.
Все три подхода дополняют друг друга. Идеальная стратегия защиты — регулярно проводить и пентесты, и оценку компрометации.
🎯 Почему скрытые угрозы особенно опасны
Когда злоумышленник проникает в инфраструктуру и остаётся незамеченным, у него появляется время. Время — его главный ресурс. Чем дольше он сидит внутри, тем глубже проникает, тем больше данных собирает, тем надёжнее закрепляется.
Вот что происходит, если атаку не обнаружить вовремя:
- Разведка. Атакующий изучает сеть: кто чем занимается, где лежат ценные данные, какие системы критичны для бизнеса. Он собирает информацию о сотрудниках, подрядчиках, клиентах.
- Латеральное перемещение. Злоумышленник движется от одной скомпрометированной машины к другой. Он захватывает сервер баз данных, контроллер домена, почтовую систему. С каждым шагом его возможности растут.
- Закрепление. Атакующий устанавливает бэкдоры, создаёт скрытые учётные записи, внедряет механизмы персистентности. Даже если его обнаружат на одной машине, он вернётся через другую.
- Эксфильтрация. Самый болезненный этап. Злоумышленник начинает выгружать данные: базы клиентов, финансовые отчёты, интеллектуальную собственность. Он делает это небольшими порциями, чтобы не привлекать внимания.
- Финал. Атакующий либо публикует данные (вымогательство), либо продаёт доступ другим группировкам, либо запускает шифровальщик для заметания следов.
Именно для предотвращения такого сценария и нужен Compromise Assessment. Он позволяет «сбросить таймер»: обнаружить атаку на ранних этапах или хотя бы до этапа эксфильтрации.
🛠️ Методология Kaspersky Compromise Assessment
Методология Kaspersky — это не просто набор инструментов. Это выверенный процесс из нескольких этапов. Каждый этап имеет цель, методы и результат. Рассмотрим их подробно.
Этап 1: Сбор данных
Всё начинается со сбора цифровых артефактов. Специалисты Kaspersky собирают информацию с трёх основных уровней:
- Конечные устройства — рабочие станции, серверы, ноутбуки. Анализируются: журналы событий (Event Logs), память (RAM), реестр, временные файлы, автозагрузка, запущенные процессы, сетевые соединения.
- Сетевая инфраструктура — трафик с ключевых узлов, логи межсетевых экранов, прокси-серверов и DNS. Выявляются подозрительные обращения к неизвестным доменам, необычные протоколы, туннелирование.
- Специализированные системы — контроллеры домена, почтовые серверы, системы управления базами данных, SIEM-системы, EDR-агенты.
Сбор данных — самый трудоёмкий этап. В крупной компании он может занять до нескольких недель. Но именно от его качества зависит успех всей работы.
Этап 2: Глубокая форензика
Собранные данные проходят многослойный анализ. Эксперты Kaspersky используют специализированные инструменты для исследования:
- Анализ памяти (Memory Forensics). Специалисты изучают дампы оперативной памяти. Это позволяет обнаружить руткиты, бесфайловые вредоносные программы, скрытые процессы, которые не видны обычным антивирусом.
- Анализ дисков (Disk Forensics). Исследуется файловая система: удалённые файлы, теневые копии, скрытые разделы, артефакты работы пользователей.
- Анализ сетевого трафика (Network Forensics). Эксперты восстанавливают картину сетевого взаимодействия: какие хосты с кем общались, какие данные передавались, были ли попытки подключения к командным серверам (C2).
- Анализ журналов (Log Analysis). Изучаются события аутентификации, запуска процессов, создания учётных записей, изменения политик безопасности.
Этап 3: Обогащение данными Threat Intelligence
Сырые данные ничего не значат без контекста. Kaspersky использует собственную систему Threat Intelligence, которая включает:
- Данные о более чем 300 APT-группировках, которые отслеживает Лаборатория Касперского.
- Базу индикаторов компрометации (IoC) — десятки миллионов записей: IP-адреса C2-серверов, домены, хеши вредоносных файлов.
- Сведения о текущих кампаниях: какие группировки активны, какие методы используют, какие сектора атакуют.
Если в инфраструктуре находится IP-адрес, который ранее фигурировал в расследованиях APT-группировки Lazarus или APT29 — это серьёзный сигнал. Без Threat Intelligence он остался бы незамеченным.
Этап 4: Поведенческий анализ
Современные злоумышленники редко оставляют очевидные следы. Они используют легитимные инструменты: PowerShell, WMI, PsExec, Windows Task Scheduler. Вредоносный код может выполняться только в памяти и не оставлять файлов на диске.
Поведенческий анализ помогает выявить подозрительные паттерны. Например:
- Обычный сотрудник отдела закупок вдруг начинает запускать PowerShell-скрипты в нерабочее время — это аномалия.
- Сервер баз данных обращается к сайту в даркнете — это тревожный сигнал.
- Учётная запись системного администратора используется для входа с IP-адреса из другой страны — это повод для немедленной проверки.
Эксперты Kaspersky выстраивают цепочки событий: от первого проникновения до текущего состояния. Это позволяет понять полную картину атаки и определить, какие данные оказались под угрозой.
Этап 5: Подготовка отчёта
Результат Compromise Assessment — детальный отчёт. Он включает:
- Резюме — для руководства: есть ли компрометация, насколько она серьезна, какие данные пострадали.
- Технический раздел — для ИБ-специалистов: полный список индикаторов компрометации, описание цепочки атаки, скриншоты, логи.
- Рекомендации — что делать дальше: как устранить последствия, как усилить защиту, какие системы нужно переустановить.
Отчёт Kaspersky также содержит карту атаки (Attack Graph) — визуализацию того, как злоумышленник перемещался по инфраструктуре. Это очень ценный документ для последующего улучшения защитных мер.
💡 Кому и когда нужен Compromise Assessment
CA — не универсальное средство на каждый день. Это глубокая экспертиза, которая требуется в определённых ситуациях.
Когда нужно проводить CA:
- После инцидента — чтобы убедиться, что злоумышленник полностью удалён из инфраструктуры.
- Перед важными сделками (M&A, due diligence) — чтобы знать реальное состояние кибербезопасности приобретаемой компании.
- При подозрении на утечку — если появились признаки, что данные могли скомпрометировать.
- Регулярно (раз в 6–12 месяцев) — для проактивной проверки. Особенно это важно для организаций из сектора КИИ, финансов, государственного управления.
- При смене ключевых сотрудников ИБ-отдела — чтобы убедиться, что никто не оставил «закладок».
- После крупных обновлений инфраструктуры или миграции в облако.
🛡️ Как организовать постоянное выявление скрытых угроз
Одноразовый CA — хорошо. Системная работа — лучше. Вот что можно сделать, чтобы не ждать приезда экспертов раз в полгода, а выявлять угрозы постоянно.
Внедрите EDR/XDR
EDR (Endpoint Detection and Response) даёт возможность собирать данные с конечных устройств 24/7. XDR расширяет эту возможность на сеть, почту и облачные сервисы. Современные решения, такие как Kaspersky Next, объединяют EDR и XDR в единую платформу и автоматически ищут признаки компрометации. Это не замена CA, но хорошая базовая защита.
Создайте или усильте SOC
Центр мониторинга кибербезопасности (SOC) круглосуточно анализирует события безопасности. Если в вашей компании нет ресурсов на собственный SOC — рассмотрите услуги MDR (Managed Detection and Response). Kaspersky MDR, например, включает регулярный удалённый Compromise Assessment как часть сервиса.
Практикуйте Threat Hunting
Threat Hunting (охота за угрозами) — это проактивный поиск злоумышленников в сети. В отличие от автоматических систем, охотник не ждёт сработки правила. Он сам выдвигает гипотезы и проверяет их. Опытные специалисты по Threat Hunting находят то, что пропустили все автоматические средства.
Простые гипотезы для начала:
- Есть ли в сети процессы, которые используют нелегитимные SSL-сертификаты?
- Не обращаются ли серверы к доменам, зарегистрированным менее 30 дней назад?
- Нет ли учётных записей, которые создавались в нерабочее время и имеют административные привилегии?
Используйте Threat Intelligence
Подпишитесь на ленты Threat Intelligence. Kaspersky, Positive Technologies, BI.ZONE и другие компании предоставляют актуальные данные об угрозах. Интегрируйте эти данные в SIEM и EDR — это повысит качество детектирования.
Проводите регулярные CA
Планируйте Compromise Assessment не реже одного раза в год. Для организаций с высоким уровнем риска (финансы, энергетика, госсектор) — раз в полгода. Это позволит вовремя замечать целевые атаки и корректировать стратегию защиты.
📋 Частые ошибки при оценке компрометации
Даже опытные специалисты иногда допускают ошибки. Вот самые распространённые:
- Слишком узкий охват. Собрали данные только с серверов, проигнорировали рабочие станции. А злоумышленник сидит именно на компьютере бухгалтера.
- Анализ только файлов. Ограничились проверкой файловой системы на сигнатуры. Но современные атаки — бесфайловые. Без анализа памяти результат будет неполным.
- Игнорирование легитимных инструментов. Многие злоумышленники используют «живые» инструменты системы (Living Off the Land). PowerShell, WMI, PsExec — их видит любой администратор каждый день. Поэтому их легко пропустить.
- Отсутствие контекста. Нашли подозрительный IP. И что? Без Threat Intelligence невозможно понять, принадлежит ли он известной APT-группировке или это просто IP облачного провайдера.
- Нет проверки контроллера домена. Это главная цель любой APT-группировки. Если злоумышленник захватил контроллер домена — он контролирует всю сеть. Проверка DC обязательна.
🚀 Что делать после Compromise Assessment
CA — это не финиш. Это старт для усиления защиты. Вот что нужно сделать после получения отчёта:
- Устранить инцидент. Если нашли злоумышленника — изолировать скомпрометированные системы, сменить все пароли, отозвать сертификаты.
- Убрать бэкдоры. Проверить все точки персистентности: автозагрузку, scheduled tasks, службы, драйверы.
- Закрыть уязвимости. Через пентест проверить, как злоумышленник проник в сеть, и закрыть этот путь.
- Усилить мониторинг. Настроить SIEM/EDR на детектирование техник, которые использовала APT-группировка.
- Проверить смежные системы. Если злоумышленник был в сети, он мог затронуть не только очевидные серверы. Проверьте всё.
- Провести повторный CA через 3–6 месяцев. Чтобы убедиться, что злоумышленник не вернулся.
Compromise Assessment — это не трата денег, а страховка. Страховка от ситуации, когда вы узнаёте об утечке из новостей, а не от собственной службы безопасности.
📚 Читайте также
- Расследование атак с использованием легитимных RAT-инструментов: методы выявления и противодействия
- Shadow IT: инфраструктура, которой нет в реестре — риски и методы обнаружения
- Device Code Phishing через Microsoft: как OAuth-фишинг обходит MFA
- Scaly Wolf: охота за секретами российской инженерной компании — анализ APT-кампании
- Безопасность NFC и бесконтактных платежей: реальные угрозы 2026 года
📖 Термины
APT · Compromise Assessment · SIEM · SOC · Threat Hunting · XDR · Бэкдор · Индикаторы компрометации (IoC)
🔗 Источники
- APT-угрозы — Securelist by Kaspersky (2026-07-22 ✓)
- Kaspersky Compromise Assessment — uncover hidden threats (English) (2026-07-22 ✓)
- Kaspersky Compromise Assessment — обнаружение целевых атак (2026-07-22 ✓)
- MITRE ATT&CK Framework — база тактик и техник злоумышленников (2026-07-22 ✓)
- Кaspersky Cybersecurity Services — обзор услуг (2026-07-22 ✓)