
Контроль доступа сотрудников в интернет: как настроить правила для разных подразделений
Узнать большеПолучить доступ
Получить консультацию
Спасибо, заявка получена
Мы свяжемся с вами в течение двух дней
по вашему запросу.
Следы компрометации редко ограничиваются вредоносным файлом на диске. Чаще они разбросаны по логам, учетным записям, в сетевой активности, конфигурациях и поведении пользователей — поэтому их так легко пропустить. Цель Compromise Assessment — найти признаки компрометации до того, как инцидент перерастет в шифрование, утечку данных или саботаж. Рассказываем, какие задачи решает Compromise Assessment, какие ошибки чаще всего мешают обнаружить компрометацию инфраструктуры и как подготовиться к проверке с максимальной пользой.
Что такое следы компрометации
Compromise Assessment (CA), или оценка компрометации, — это проверка инфраструктуры на следы компрометации, которые не всегда видны штатным средствам мониторинга и могут казаться легитимными на первый взгляд, если не видеть всю картину инцидента.
Следы компрометации — это цифровые артефакты, которые могут прямо или косвенно подтвердить получение такого доступа к защищаемым данным и системам. Такими артефактами выступают события из журналов приложений, системных журналов, время пользовательских сессий, история браузера, файлы и их свойства, обращения к базам данных и так далее.
В отличие от постоянного мониторинга, CA дает разовый, но глубокий срез состояния инфраструктуры и отвечает на вопрос, не находится ли в сети посторонний прямо сейчас или в давнем прошлом. Мониторинг обнаружит такую активность, только если хакеры перейдут в активную фазу атаки и в том случае, если у них еще нет привилегированного доступа к системам.
Compromise Assessment — это не поиск конкретного вредоносного файла, а честный ответ на вопрос: есть ли прямо сейчас в инфраструктуре посторонний.
Иван Сюхин
Руководитель группы расследования инцидентов Solar 4RAYS, ГК «Солар»
Когда возникает подозрение в компрометации
Поводом для подозрения в компрометации становится любой тип сигнала. Часть из них технические:
Большинство из них требуют незамедлительной оценки ситуации и реагирования.
Другая часть триггеров организационная: смена подрядчика, увольнение сотрудника с привилегированным доступом, сделки по слиянию и поглощению, подключение новых сегментов сети, утечки данных или атаки у подрядчиков с глубокой сетевой связанностью. В таких ситуациях прежнее доверие и контроль над инфраструктурой теряется, и без отдельной проверки понять, что происходит на самом деле, невозможно.
Сам по себе сигнал еще не доказывает компрометацию, он только подсказывает, где стоит проверять. Чтобы понять, реальный ли это инцидент, триггеры нужно сопоставить с телеметрией, внешними рисками, киберразведкой и внутренним контекстом компании.

Откуда брать контекст об угрозах
Основной источник — телеметрия собственных средств защиты: WAF, EDR, SIEM, журналы операционных систем, VPN, proxy, DNS, firewall.
Довольно часто фиксируется подозрительная активность в AD и первые следы присутствия злоумышленника — например, необычная авторизация или изменение групповых политик. Так в расследовании 2025 года была обнаружена подозрительная активность учетной записи администратора, которая начала обращаться к хостам в изолированных сегментах сети, не подключенных к SIEM. Как позже выяснилось, злоумышленники из Erudite Mogwai закрепились в системе с помощью скрытого прокси-инструмента Stowaway (замаскированного под системный процесс lsasss.exe).
Более практический разбор конкретных техник обхода защиты — в техническом гайде Solar 4RAYS про слепые зоны Windows: как хакеры «ослепляют» встроенные системы защиты и как ИБ-специалистам это обнаружить.
Дополняет телеметрию киберразведка (threat intelligence) — внешние фиды, репутационные базы, индикаторы компрометацииИндикатор компрометации — техническое свидетельство активности атакующего в системе: аномальный процесс, подозрительное сетевое соединение или измененный файл., правила детекта и публичные отчеты исследовательских центров с собственными расследованиями, например потоки данных Solar TI Feeds, которые интегрируются с SOC-стеком компании. А также мониторинг внешних цифровых угроз (Digital Risk Protection): например, своевременные знания об утечках корпоративных данных помогут оперативно сбросить пароли на потенциально скомпрометированных аккаунтах или предупредить готовящуюся в DarkNet атаку от злоумышленников.
Третий источник — внутренний контекст:
Сопоставление всех трех источников и есть основа для полноценного расследования инцидента ИБ, а не просто для разовой сверки по индикаторам.
Пентест показывает путь, которым мог бы пройти атакующий, вплоть до захвата домена, но не отвечает на вопрос, присутствует ли реальный атакующий в сети сейчас. Были случаи, когда команда пентеста успешно захватывала домен, а Compromise Assessment на той же инфраструктуре находил следы APT-группировки, которая сидела там уже несколько лет.
Иван Сюхин
Руководитель группы расследования инцидентов Solar 4RAYS, ГК «Солар»
Что происходит после проверки на компрометацию
Compromise Assessment — это не поиск IOC как самоцель, а ответ на вопрос, есть ли следы атаки. И если в процессе поиска следов атаки эксперты находят действующую вредоносную кампанию, то Compromise Assessment переходит в фазу проведения расследования и реагирования на инцидент:
Не всегда понятно, что перед вами — случайность или следы целенаправленной атаки. Скачайте памятку Solar 4RAYS: как определить активность кибергруппировки и на какие признаки обращать внимание в первую очередь.
Типовые ошибки при поиске следов атаки
При формальном проведении расследования результат может оказаться бесполезным из-за нескольких повторяющихся ошибок:
| Ошибка | Почему это критично |
|---|---|
| Проверка только по сигнатурам известных угроз | Мимо анализа проходят продвинутые атаки с уникальным инструментарием |
| Игнорирование Active Directory | Именно там чаще всего остаются следы компрометации учетных данных |
| Анализ только endpoint-систем без сетевых и облачных логов | Теряется общая картина продвижения атакующего внутри сети |
| Отсутствие выстроенного таймлайна событий | Сложно восстановить полную цепочку атаки |
| Доверие одному источнику телеметрии | Пропускаются сигналы, которые видны только в другом источнике |
| Отсутствие ручной верификации гипотез | Команда полагается только на автоматические срабатывания |
| Преждевременное закрытие проверки | В сегментах вне мониторинга следы атаки остаются незамеченными |
Первая ошибка из таблицы особенно живучая: антивирус воспринимают как средство, которое должно полностью остановить атаку. На практике его задача — найти и детектировать угрозу, дать первый сигнал, на который можно среагировать. В продвинутых атаках нарушители обходят антивирусы, например переупаковывая вредоносный код, поэтому проверка только по сигнатурам оставляет признаки взлома незамеченными. Несколько лет назад мы рассказывали о масштабном расследовании про троян GoblinRAT, ключевым способом сокрытия которого была динамическая переупаковка и маскировка. При малейшем подозрении на обнаружение вредонос не просто удалял себя, а многократно перезаписывал свои файлы случайными байтами на диске перед стиранием.
Ошибки реагирования, которые переходят в ущерб
Порчу артефактов вызывают и действия самого заказчика в момент собственного расследования и реагирования. Перезагрузка подозрительной системы стирает данные из оперативной памяти, а вместе с ними — значительную часть следов действий атакующего. Переустановка операционной системы тоже не решает проблему: причина компрометации может быть, например, в скомпрометированной учетной записи VPN или в доступе, полученном с другого узла инфраструктуры, а не в самой ОС. Неверная интерпретация признаков компрометации напрямую увеличивает ущерб: расследование затягивается, растет риск повторного проникновения, а восстановление инфраструктуры обходится дороже.
Заметили подозрительную активность в сети?
Узнать точноКомпрометация учетных данных и инфраструктуры
Украденные логины и пароли редко остаются локальной проблемой одной учетной записи. Чаще компрометация учетных данных становится точкой входа для lateral movement — продвижения атакующего по сети — и в итоге приводит к полной компрометации инфраструктуры и закреплению в критичных системах.
Кейс: атака группировки NGC8211 через подрядчика спортивной организации
Хакеры получили доступ к серверам компании, воспользовавшись данными из старой утечки у крупного подрядчика — интегратора ПО, услугами которого пользовалась организация. Вредоносное ПО было замаскировано под обновление лицензионной программы и почти неделю никак себя не проявляло, а затем начало сканировать инфраструктуру и подбирать пароли к учетным записям. За 12 часов до шифрования данных злоумышленники вошли в сервисную учетную запись с нетипичного IP-адреса. Организация попыталась восстановить системы из резервных копий, однако бэкапы к этому моменту тоже оказались зараженными — расследование и полную зачистку инфраструктуры провели уже эксперты Solar 4RAYS.
Похожий сценарий с атаками через доверенный доступ подрядчиков подробно разобран в материале «Что делать, если взломали подрядчика».
Как подготовиться и провести выявление следов компрометации с пользой
Проверку стоит строить от конкретных гипотез, а не от реакции на один алерт. Гипотезы формируются на основе сопоставления данных из разных источников — EDR, SIEM, Active Directory, VPN, DNS, proxy и firewall — так проще увидеть цепочку действий атакующего целиком, а не отдельные разрозненные события.
Из подготовки обычно нужна карта сети, инвентаризация хостов и сегментов — чтобы понимать, что вообще есть внутри компании. Дальше вместе с заказчиком мы подбираем выборку систем для проверки — вариант, разумный по трудозатратам для нас и оптимальный для заказчика.
Иван Сюхин
Руководитель группы расследования инцидентов Solar 4RAYS, ГК «Солар»
В процессе проверки важно фиксировать все обнаруженные артефакты и выстраивать таймлайн событий — без него сложно восстановить полную картину атаки. Отдельного внимания требуют привилегированные учетные записи и системы администрирования, включая jump-host’ы: именно через них чаще всего продолжается развитие атаки после первичного проникновения.
После завершения проверки заказчик получает итоговый отчет с рекомендациями: поставить на мониторинг обнаруженные индикаторы компрометации, обновить публично доступные сервисы с известными уязвимостями, внедрить базовую кибергигиену, включая корректную парольную политику. По опыту Solar 4RAYS, если не выполнить рекомендации до конца и не удалить обнаруженное вредоносное ПО, это часто приводит к повторной компрометации той же инфраструктуры теми же способами.

Держим планку: проверьте, нет ли постороннего в вашей инфраструктуре, вместе с экспертами Solar 4RAYS.
Заказать Compromise AssessmentПочему выявление следов компрометации — это процесс, а не разовая проверка
Успешное выявление следов компрометации зависит не от одного удачного инструмента, а от процесса: широты источников данных, регулярного анализа логов безопасности, готовности проверять слабые сигналы и дисциплины в работе с рекомендациями после проверки. Compromise Assessment не заменяет постоянный мониторинг и не исключает повторную атаку, но честно показывает, что происходит в инфраструктуре здесь и сейчас, и дает время среагировать до того, как подозрение в компрометации превратится в полноценный инцидент.
Часто задаваемые вопросы
Технические свидетельства присутствия атакующего в инфраструктуре: аномалии в логах, подозрительные учетные записи, нетипичный сетевой трафик, измененные конфигурации систем.
Новые административные учетные записи, нестандартный сетевой трафик, несанкционированные изменения конфигураций, сбои в работе EDR и SIEM, активность систем в нерабочее время.
Выявление следов компрометации нужно проводить гигиенически — при смене подрядчиков и ключевых сотрудников, подключении новых систем к периметру или после длительного перерыва. Compromise Assessment проводят, чтобы удостовериться в отсутствии заражения.
Проверка только по сигнатурам известных угроз, анализ без сетевых и облачных логов, доверие одному источнику телеметрии, преждевременное завершение проверки компрометации.
Специализированные команды digital forensics и incident response — теми же методами и инструментами, что применяются при полноценном расследовании инцидентов информационной безопасности.
Стоит заказать Compromise Assessment: проверка отвечает именно на вопрос, есть ли реальная атака в инфраструктуре компании, когда прямых доказательств компрометации пока нет.
Продвинутые атакующие используют легитимные украденные учетные данные и успешно обходят детект по сигнатурам, а часть инфраструктуры нередко остается вне зоны мониторинга.
Скачать материал
Спасибо!
Если файл не скачался, перейдите по ссылке
Файл не найден
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Получите материалы вебинара
Получите контент бесплатно. Укажите e‑mail, и мы пришлем код доступа