<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:yandex="http://news.yandex.ru" xmlns:media="http://search.yahoo.com/mrss/" xmlns:turbo="http://turbo.yandex.ru" version="2.0">
	<channel>
		<title>Новости АртЭКС</title>
		<link>http://tlsproxy.ru</link>
		<language>ru</language>
		<item turbo="true">
			<title>Совместное решение Positive Technologies и «АртЭКС» позволяет разбирать зашифрованный TLS-трафик</title>
			<link>http://tlsproxy.ru/tpost/o70lb1oly1-sovmestnoe-reshenie-positive-technologie</link>
			<amplink>http://tlsproxy.ru/tpost/o70lb1oly1-sovmestnoe-reshenie-positive-technologie?amp=true</amplink>
			<pubDate>Wed, 05 Mar 2025 17:55:00 +0300</pubDate>
			<enclosure url="https://static.tildacdn.com/tild6433-3232-4539-b962-343765343263/article_pt_general00.jpg" type="image/jpeg"/>
			<description>Positive Technologies, лидер в области результативной кибербезопасности, и разработчик программных продуктов «АртЭКС» протестировали интеграцию системы поведенческого анализа сетевого трафика.</description>
			<turbo:content>
<![CDATA[<header><h1>Совместное решение Positive Technologies и «АртЭКС» позволяет разбирать зашифрованный TLS-трафик</h1></header><figure><img src="https://static.tildacdn.com/tild6433-3232-4539-b962-343765343263/article_pt_general00.jpg"/></figure><div class="t-redactor__text"><em>Шифрованный трафик все чаще используют как для легитимных, так и мошеннических действий</em><br /><br />P<strong>ositive Technologies, лидер в области результативной кибербезопасности, и разработчик программных продуктов «АртЭКС» протестировали интеграцию системы поведенческого анализа сетевого трафика <a href="https://www.ptsecurity.com/ru-ru/products/network-attack-discovery/" target="_blank" rel="nofollow noreferrer noopener">PT Network Attack Discovery</a> (PT NAD) и ArtX TLSproxy — ПО, предназначенного для расшифровки любых протоколов поверх SSL/TLS. Совместное использование продуктов дает большую видимость сети и расширяет возможности анализа сетевого поведения. Кроме того, объединенное решение позволяет выявлять и отражать атаки злоумышленников, взаимодействующих с центрами удаленного управления по защищенному каналу.</strong><br /><br />По данным Google Transparency Report, за последние 8 лет объем шифрованного веб-трафика в мире вырос на 50-80% в зависимости от страны. При помощи TLS обеспечивается конфиденциальность и целостность трафика, например, при проведении платежей в интернете, обмене сообщениями в мессенджерах. Популярностью он пользуется и у злоумышленников, которые благодаря шифрованию на протяжении продолжительного времени могут скрывать свою вредоносную активность. Опыт экспертного центра безопасности Positive Technologies (PT Expert Security Center) показывает, что злоумышленники часто скрывают свой канал коммуникации с С2 серверами<sup>1</sup> под TLS соединение, маскируя его в качестве легитимного сервиса.<br /><br />«Сегодня практически весь веб-трафик шифрованный, из-за чего у многих отечественных компаний назрела потребность в его анализе, причем качественном. По статистике Positive Technologies, в TLS-трафике могут скрываться банковские трояны (TrickBoat, Zbot и др.), шифровальщики, вредоносное ПО для кражи данных, а также попытки эксплуатации уязвимостей, включая 0-day. Пилотные проекты по внедрению связки PT NAD и ArtX TLSproxy уже стартовали. При этом стоит учитывать, что интеграцию необходимо закладывать еще на этапе проектирования безопасности сети».<br /><br />Виктор ЕременкоЛидер продуктовой практики PT NAD, Positive Technologies<br /><br />Продукты для сетевого анализа трафика являются незаменимым инструментом SOC (Security Operations Center). Например, PT NAD позволяет точно выявить действия злоумышленников в сети и при оперативном вмешательстве ИБ-специалистов в сжатые сроки остановить кибератаку. Продукт обнаруживает аномалии и сложные угрозы, которые невозможно выявить классическими методами. PT NAD для этого использует поведенческий анализ трафика, статистический анализ сессий, собственные правила детектирования угроз от экспертного центра безопасности Positive Technologies (PT ESC), индикаторы компрометации и ретроспективный анализ.<br /><br />Использование шифрования повышает конфиденциальность сетевого взаимодействия и при этом затрудняет выявление злоумышленников для некоторых решений, например, для продуктов класса NTA (Network Traffic Analysis). Для обеспечения максимальной видимости следует работать с расшифрованной копией трафика. Получить ее возможно с помощью сторонних инструментов для аудита зашифрованных соединений таких как ArtX TLSproxy. ArtX TLSproxy расшифровывает трафик разово, снижая нагрузку на остальные системы, и обеспечивает единообразный доступ к расшифрованным данным для всех потребителей. При этом гарантирует обратное шифрование, сохраняя высокий уровень безопасности.<br /><br />Сейчас благодаря интеграции ArtX TLSproxy обеспечивает раскрытие шифрованного веб-трафика и передачу копии в PT NAD. NTA-система Positive Technologies, в свою очередь, анализирует поток с помощью сигнатурного анализа, встроенных модулей с правилами экспертизы и эффективно выявляет атаки и аномалии в сети.<br /><br />В отличие от межсетевых экранов нового поколения, которые анализируют трафик, объединенное решение Positive Technologies и «АртЭКС» может детально проанализировать событие и записать его для дальнейшего ретроспективного анализа. Кроме того, PT NAD умеет обнаруживать и разбирать сообщения протокола HTTP/2, что позволяет выявлять атаки с использованием HTTP/2 и поддерживать современные протоколы.<br /><br />Инженеры Positive Technologies советуют ArtX TLSproxy устанавливать «в разрыв» на периметре для того, чтобы иметь полную видимость всех активностей злоумышленников. Благодаря этому администратор NTA-системы сможет выявить, например, канал взаимодействия хакера с командным центром.<br /><br />Оба продукта внесены в единый реестр российского ПО, а корректность их совместной работы проверена специалистами Positive Technologies и «АртЭКС» в ходе тестирований.<br /><br /><ol><li data-list="ordered">C2-сервер — командно-контрольный сервер, на котором обычно находится управляющее ПО.</li></ol></div>]]>
			</turbo:content>
		</item>
		<item turbo="true">
			<title>«Лаборатория Касперского» успешно интегрировала ArtX TLSproxy в свои корпоративные продукты.</title>
			<link>http://tlsproxy.ru/tpost/a842x868b1-laboratoriya-kasperskogo-uspeshno-integr</link>
			<amplink>http://tlsproxy.ru/tpost/a842x868b1-laboratoriya-kasperskogo-uspeshno-integr?amp=true</amplink>
			<pubDate>Tue, 07 Jan 2025 18:09:00 +0300</pubDate>
			<enclosure url="https://static.tildacdn.com/tild6161-3930-4130-a237-626433363865/Kaspersky_iconsvg-2.png" type="image/png"/>
			<description>Интеграция партнерских средств безопасности.</description>
			<turbo:content>
<![CDATA[<header><h1>«Лаборатория Касперского» успешно интегрировала ArtX TLSproxy в свои корпоративные продукты.</h1></header><figure><img src="https://static.tildacdn.com/tild6161-3930-4130-a237-626433363865/Kaspersky_iconsvg-2.png"/></figure><div class="t-redactor__text">Несмотря на независимость от конкретного производителя или продукта, ArtX TLSproxy специально оптимизирован для быстрой и бесшовной интеграции с ведущими российскими решениями в области информационной безопасности, что позволяет создавать комплексные, высокопроизводительные системы, способные эффективно противостоять любым угрозам, скрытым в зашифрованном трафике.</div>]]>
			</turbo:content>
		</item>
		<item turbo="true">
			<title>Сеть знает все, или Как найти пробив с помощью анализа трафика.</title>
			<link>http://tlsproxy.ru/tpost/15i545ml21-set-znaet-vse-ili-kak-naiti-probiv-s-pom</link>
			<amplink>http://tlsproxy.ru/tpost/15i545ml21-set-znaet-vse-ili-kak-naiti-probiv-s-pom?amp=true</amplink>
			<pubDate>Wed, 05 Mar 2025 19:05:00 +0300</pubDate>
			<enclosure url="https://static.tildacdn.com/tild6234-6465-4162-b864-623137343838/MDg.png" type="image/png"/>
			<description>Столько слов было сказано, столько копий сломано в попытках защитить свою инфраструктуру, но одним из частых векторов проникновения в сеть всё еще остается эксплуатация уязвимостей сервисов на периметре.</description>
			<turbo:content>
<![CDATA[<header><h1>Сеть знает все, или Как найти пробив с помощью анализа трафика.</h1></header><figure><img src="https://static.tildacdn.com/tild6234-6465-4162-b864-623137343838/MDg.png"/></figure><div class="t-redactor__text">Столько слов было сказано, столько копий сломано в попытках защитить свою инфраструктуру, но одним из частых векторов проникновения в сеть всё еще остается <a href="https://www.ptsecurity.com/ru-ru/research/analytics/results-of-pentests-2023/#id1" target="_blank" rel="noreferrer noopener">эксплуатация уязвимостей сервисов на периметре</a>. Можно долго рассуждать о причинах такой ситуации, а можно максимально защитить компанию от кибератак. Сегодня я, Виктор Еременко, лидер продуктовой практики PT NAD, расскажу, как вовремя выявить злоумышленника и не допустить инцидента.<br />«Пробив» в нашей терминологии означает успешную эксплуатацию уязвимости. <br />Внутренняя сеть каждой организации уникальна. Архитектурно она может состоять из следующих компонентов: <br /><ul><li data-list="bullet">ДМЗ; </li><li data-list="bullet">офисная сеть; </li><li data-list="bullet">ЦОД; </li><li data-list="bullet">изолированная сеть; </li><li data-list="bullet">АСУ ТП; </li><li data-list="bullet">сеть филиалов; </li><li data-list="bullet">удаленные пользователи.</li></ul>Зачастую удаленные пользователи и сети филиалов соединяются с головным офисом через ДМЗ. По сути, чтобы проникнуть в сеть организации, злоумышленнику необходимо скомпрометировать ресурсы, расположенные в ДМЗ. При этом он может прийти <span style="text-decoration: line-through;">откуда не ждали</span> из интернета, сети удаленных пользователей, филиалов компании, сети подрядчика и так далее. Таким образом, мониторинг информационной безопасности расположенных в ДМЗ сервисов является критически важной задачей.<br />Можно долго спорить о том, как это делать эффективно: раскатывать продукты для защиты конечных точек (EDR-решение) на серверы, заводить журналы прикладных приложений в SIEM-системе, строить сложные корреляции. Но по моей оценке, самым быстрым и достаточно эффективным способом является анализ трафика. Например, таким продуктом в портфеле Positive Technologies является система поведенческого анализа сетевого трафика для обнаружения скрытых кибератак — PT Network Attack Discovery (PT NAD).<br />Казалось бы, задача анализа трафика достаточно тривиальна: устанавливаем PT NAD, заводим на него трафик и <span style="text-decoration: line-through;">чувствуем себя в безопасности</span>… тонем в false positive. Наши <a href="https://www.ptsecurity.com/ru-ru/research/analytics/network-traffic-analysis-2023/?utm_source=pt&amp;utm_medium=article&amp;utm_campaign=pt-hakery-ispolzuyut-vpn&amp;utm_content=news" target="_blank" rel="noreferrer noopener">исследования</a>не раз доказывали, что в интернете все всё сканят: команда киберразведки Positive Technologies подтверждает, что в целом сети всех компаний исследуются в режиме нон-стоп, а злоумышленники предпринимают попытки проникнуть внутрь организаций. При этом боты пытаются эксплуатировать уязвимости на тех сервисах, на которых этих уязвимостей нет. Это приводит к тому, что в интерфейсе PT NAD появляется большое число сработавших сигнатур. Для того чтобы с ними разобраться, необходимо вручную верифицировать срабатывания Это простая задача, если нужно проверить несколько алертов, но когда их сотни, вероятность пропуска успешной эксплуатации уязвимости точно не нулевая.<br />Приведем типовой пример проверки успешности компрометации узла:<br /><br /><ol><li data-list="ordered">Выбираем сигнатуру для верификации пробива (обычно попыток сканирования узла бывает много, а значит и проверять надо столько же).</li><li data-list="ordered">Просматриваем карточку атаки. Анализируем, что передавалось в сессии, выделяем индикаторы компрометации при их наличии.</li><li data-list="ordered">Проверяем наличие сессий с атакованного узла с индикаторами компрометации.</li><li data-list="ordered">Делаем вывод: атакованный хост скомпрометирован. </li></ol>Итого необходимо выполнить три шага, чтобы сделать вывод об успешности (неуспешности) пробива узла.<br />В какой-то момент команде PT NAD пришла идея: а что, если научить систему тем действиям, которые выполняет аналитик для верификации успешности эксплуатации уязвимости. К счастью, PT NAD умеет не только анализировать трафик на потоке, но и записывать метаданные сессий в хранилище. Они доступны для анализа. Этот факт увеличивает возможности выявить действия злоумышленника. В частности, есть возможность корреляции метаданных различных сессий между собой.<br />Возможность корреляции — это хорошо. Но сначала надо понять, что с чем коррелировать. Тогда мы, помня, что анализируется сетевой трафик, подумали: а что нам может сказать об успешности эксплуатации уязвимости. Ответ оказался очевидным: сетевое соединение с С2, которое использует злоумышленник. Остался только один вопрос: а как его узнать. Очевидно, что в общем случае IP-адрес, с которого пытаются эксплуатировать, и адрес C2 — это разные вещи. Решением оказался анализ содержимого payload сессии, в которой злоумышленник пытается проэксплуатировать уязвимость.<br />Итак, алгоритм проверки успешности пробива получился такой.<br />Разберем, как это все работает:<br /><ol><li data-list="ordered">Стандартный сигнатурный движок проверяет копию трафика.</li><li data-list="ordered">Если срабатывает алерт, сигнализирующий о попытке эксплуатации уязвимости, содержимое сессии отправляется на дополнительную проверку.</li><li data-list="ordered">Механизм анализа сессии пытается найти адреса С2 злоумышленников (IP-адрес или домены). При этом анализируются как заголовки, так и payload пакетов.</li><li data-list="ordered">Если С2 найден, то в дельта-окрестности исходного алерта проверяется коннект к C2. Такая проверка оказывается возможной благодаря тому, что PT NAD, помимо записи непосредственно трафика, умеет выделять его метаданные, индексировать и хранить их.</li><li data-list="ordered">Если зафиксирован коннект к С2, то PT NAD принимает решение об успешности эксплуатации уязвимости.</li></ol>При подтверждении успешной эксплуатации уязвимости в ленте активности создается карточка, содержащая сведения об атаке.  <br />В результате работы этого модуля, верифицирующего успешность эксплуатации уязвимости, мы: <br /><ul><li data-list="bullet">автоматизировали рутинные действия аналитика по проверке успешности эксплуатации; </li><li data-list="bullet">снизили число false positive; </li><li data-list="bullet">повысили вероятность обнаружения успешной атаки.</li></ul>Уже можно было бы заканчивать эту статью и идти пить кофе. Но сам собой напрашивается мысль: модуль, конечно, вкусный, но как быть, если сегодня практически весь трафик шифрованный. И да, действительно, для такого трафика рассмотренный алгоритм не подходит просто потому, что нам нужно анализировать payload для выделения C2. На этом месте следовало бы удалить драфт статьи и идти прокрастинировать, но, оказывается, недавно нашелся выход.<br />А точнее — целых два.<br />Во-первых, появились качественные российские NGFW-решения, одной из функций которых является расшифровывание трафика и его отправка в систему анализа трафика. А во-вторых, можно обратиться к технологическим партнерам. Например, к компании «АртЭКС», которая выпускает продукт ArtX TLSproxy, обеспечивающий раскрытие SSL/TLS-трафика.<br />Таким образом, используя дополнительные устройства, можно эффективно искать злоумышленника в шифрованном трафике классическими методами.<br />Пришло время резюмировать. Рассматриваемый модуль позволяет: <br /><ul><li data-list="bullet">подтвердить успешность эксплуатации уязвимости; </li><li data-list="bullet">снизить число false positive; </li><li data-list="bullet">снизить нагрузку на аналитика; </li><li data-list="bullet">при использовании дополнительных устройств выявлять злоумышленника в том числе в шифрованном трафике.</li></ul>Единственным существенным ограничением является наличие сигнатуры, свидетельствующей о попытке эксплуатации уязвимости. Но и это обходится благодаря работе нашего экспертного центра, обеспечивающего обновление базы сигнатур не менее двух раз в неделю. Таким образом, PT NAD позволяет получать информацию об успешном пробиве практически в режиме реального в автоматизированном режиме. Остается только своевременно реагировать на оповещения продукта.</div>]]>
			</turbo:content>
		</item>
		</channel>
</rss>