Проактивная киберзащита: почему пора перестать ждать атаку
Среднее время между проникновением злоумышленника в сеть и обнаружением атаки измеряется днями, а иногда неделями. Проактивная защита сокращает этот разрыв — за счёт охоты за угрозами, а не ожидания срабатывания сигнатур.

Реактивная защита проиграла ещё на старте
Классическая модель безопасности работает по принципу «сработала сигнатура — заблокировали». Проблема в том, что к моменту срабатывания злоумышленник уже внутри. Индустрия давно оперирует двумя метриками: MTTD (mean time to detect) — среднее время до обнаружения, и MTTC (mean time to contain) — среднее время до локализации. Между этими двумя точками атакующий двигается по сети, повышает привилегии и ищет данные. Проактивная защита бьёт именно в этот разрыв.
Смысл сдвига простой. Вы не ждёте, пока средство защиты «увидит» известный вредонос. Вы исходите из того, что злоумышленник уже может быть в периметре, и активно ищете следы его присутствия — аномалии в трафике, странные обращения к контроллеру домена, всплеск исходящих соединений в три часа ночи. Это меняет и процессы, и требования к людям.
Что входит в проактивный подход
Проактивная киберзащита — не один продукт, а набор практик, которые работают вместе. Разберём ключевые.
Threat hunting — охота за угрозами
Аналитик выдвигает гипотезу («если бы атакующий закрепился, он бы использовал такой-то механизм персистентности») и проверяет её по телеметрии — логам, событиям EDR, сетевым потокам. Это ручная или полуавтоматическая работа поверх собранных данных, а не ожидание алерта.
Attack surface management
Нельзя защитить то, о существовании чего вы не знаете. Забытый тестовый сервер с публичным IP, старый поддомен, открытый порт управления — типовые точки входа. Управление поверхностью атаки — это непрерывная инвентаризация внешних активов.
Red team и purple team
Red team имитирует реального атакующего и пытается пробить защиту. Purple team — совместная работа нападающих (red) и защитников (blue): red проводит технику, blue проверяет, видит ли её мониторинг, и настраивает детект прямо в процессе.
Модели зрелости и фреймворки
Чтобы охота не превращалась в хаотичный поиск, её строят на общей модели. Наиболее распространён MITRE ATT&CK — база знаний о тактиках и техниках атакующих. По нему удобно проверять покрытие: какие техники вы способны обнаружить, а какие пройдут незамеченными.
Проактивность — это не покупка ещё одной коробки. Это допущение, что вы уже скомпрометированы, и ежедневная работа по проверке этого допущения.
Реактивно или проактивно: где проходит граница
Разница не в инструментах, а в исходной посылке и в том, кто инициирует действие.
| Аспект | Реактивная защита | Проактивная защита |
|---|---|---|
| Триггер | Срабатывание правила или сигнатуры | Гипотеза аналитика, регулярный поиск |
| Что ловит | Преимущественно известные угрозы | В том числе новые и целевые атаки |
| Роль человека | Разбор входящих алертов | Активный поиск следов компрометации |
| Основной риск | Пропуск того, для чего нет правила | Высокая нагрузка на квалификацию команды |
С чего начать enterprise или госоргану
Проактивность требует фундамента. Прыгать в threat hunting без телеметрии бессмысленно — искать будет негде. Разумный порядок такой:
- Инвентаризация активов. Соберите список того, что у вас вообще есть — внутри и на внешнем периметре. Без этого любой поиск слепой.
- Централизованный сбор логов. SIEM или аналог, куда стекается телеметрия с конечных точек, серверов, сетевого оборудования. Хранить достаточно долго, чтобы можно было расследовать инцидент задним числом.
- EDR/XDR на конечных точках. Источник детальной телеметрии о процессах, сетевых соединениях и изменениях в системе.
- Картирование по ATT&CK. Определите, какие техники вы сейчас в принципе способны обнаружить, и закройте очевидные пробелы.
- Первые гипотезы охоты. Начните с распространённых техник закрепления и повышения привилегий, а не с экзотики.
- Purple team по циклу. Регулярно проверяйте, что новые детекты действительно срабатывают на реальных техниках.
Пример гипотезы для охоты
Пусть команда проверяет закрепление через запланированные задачи в Windows. Аналитик ищет в телеметрии подозрительные события создания задач и сопоставляет их с легитимной активностью:
index=endpoint sourcetype=windows EventCode=4698
| where NOT match(TaskContent, "MicrosoftEdgeUpdate|GoogleUpdate")
| stats count by host, TaskName, Creator_User
| where count < 3
| sort countЛогика простая: редкие, единичные создания задач с необычным содержимым заслуживают ручного разбора. Синтаксис и имена полей зависят от вашей SIEM — приведённый пример иллюстрирует подход, а не готовое правило под конкретный продукт.
Цена вопроса и подводные камни
Проактивная защита дороже реактивной по одной причине: она держится на людях. Инструменты можно купить, но аналитик, умеющий выдвигать и проверять гипотезы, — дефицитный ресурс. Для госорганов добавляется требование к отечественным решениям и сертификации, что сужает выбор продуктов.
Второй риск — иллюзия покрытия. Красивый дашборд с зелёными галочками по ATT&CK ничего не значит, если детекты не проверены реальной атакой. Именно поэтому purple team — не разовое мероприятие, а цикл.
Итог: проактивность окупается там, где цена простоя или утечки высока, — а для госсектора и крупного бизнеса она высока почти всегда. Начинать стоит не с модного инструмента, а с телеметрии и инвентаризации: без них охотиться не за чем и негде.
Prompt-инженер: Идеальные запросы для Midjourney, ChatGPT и других моделей.
Спросить за 15 ₽Источники: MITRE ATT&CK Framework
Частые вопросы
Чем threat hunting отличается от работы SOC с алертами?
Нужен ли нам собственный red team или можно нанять подрядчика?
Можно ли начать без дорогого SIEM?
Сколько времени занимает выход на реальную проактивность?
MITRE ATT&CK — это стандарт или рекомендация?
Материал носит информационный характер и подготовлен редакцией «Агентуры». Он не является офертой, рекламой или индивидуальной консультацией. Упомянутые продукты, компании и торговые знаки принадлежат их правообладателям. Перед принятием решений, влекущих юридические или финансовые последствия, обратитесь к профильному специалисту.