Мониторинг эндпоинтов недостаточен для современных угроз
📊 Unit 42 опубликовал материал о том, что мониторинг только эндпоинтов уже не покрывает современный ландшафт угроз — нужны данные со всех уровней инфраструктуры.
Исследователи Palo Alto подчёркивают, что атакующие давно вышли за рамки традиционных векторов и активно используют облачные сервисы, сетевую инфраструктуру и промежуточные системы для lateral movement. Классические EDR-решения видят только финальную стадию атаки, когда злоумышленник уже закрепился в сети. По всей видимости, активная эксплуатация началась раньше публичного раскрытия — advisory лишь зафиксировал то, что уже работало. Эффективная детекция требует корреляции событий из DNS-логов, сетевого трафика, облачных API и телеметрии инфраструктурных компонентов.
Полностью согласен с выводами Unit 42. В банковском SOC мы это поняли ещё в 2019-м — без сетевых сенсоров и анализа east-west трафика половину APT-активности просто не увидишь. Современные группировки живут в сети месяцами, используя легитимные инструменты и минимально касаясь эндпоинтов.
Unit42
#DetectionEngineering #SOC #Unit42
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.