📊 Unit 42 опубликовал материал о том, что мониторинг только эндпоинтов уже не покрывает современный ландшафт угроз — нужны данные со всех уровней инфраструктуры. Исследователи Palo Alto подчёркивают, что атакующие давно вышли за рамки традиционных векторов и активно используют облачные сервисы, сетевую инфраструктуру и промежуточные системы для lateral movement. Классические EDR-решения видят только финальную стадию атаки, когда злоумышленник уже закрепился в сети. По всей видимости, активная эксплуатация началась раньше публичного раскрытия — advisory лишь зафиксировал то, что уже работало. Эффективная детекция требует корреляции событий из DNS-логов, сетевого трафика, облачных API и телеметрии инфраструктурных компонентов. Полностью согласен с выводами Unit 42. В банковском SOC мы это поняли ещё в 2019-м — без сетевых сенсоров и анализа east-west трафика половину APT-активности просто не увидишь. Современные группировки живут в сети месяцами, используя легитимные инструменты и минимально касаясь эндпоинтов. Unit42 #DetectionEngineering #SOC #Unit42 @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.