Нужно ли продолжать считать allowlist контролем безопасности

Мне кажется, в корпоративной ИБ до сих пор сохраняется опасная иллюзия: если сервис известен, его домен разрешён, а соединение защищено TLS — трафику можно доверять.

Но что именно считается доверенным?

Slack как платформа?

Конкретный workspace?

OAuth-приложение?

Bot token?

Учётная запись сотрудника?

Её текущая сессия?

Операция по массовой выгрузке данных?

Это совершенно разные уровни доверия.

Атакующие всё чаще используют не собственную инфраструктуру, а сервисы, которые компания уже разрешила. ENISA называет эту тенденцию Living Off Trusted Sites и отмечает использование легитимных платформ для маскировки C2-коммуникаций. (ENISA) Intelligence Group описывала вредоносное ПО, которое получало команды через Google Calendar. MITRE ATT&CK отдельно выделяет вывод данных через облачные хранилища, репозитории кода и webhooks. (Google Cloud)кировать все подобные сервисы нереалистична.

Slack нужен командам.

GitHub — разработке.

Облако — бизнес-процессам.

OAuth — интеграциям.

Поэтому конфликт «разрешить или запретить» поставлен неправильно.

Задача ИБ — отличать допустимое использование доверенной платформы от злоупотребления ею.

Для этого мало видеть destination. Необходимо связывать: - кто выполняет действие; - с какого устройства и в рамках какой сессии; - через какое приложение или токен; - какие права были предоставлены; - к каким данным получен доступ; - насколько операция отличается от обычного поведения; - что происходило до и после неё в других SaaS.

Например, массовая выгрузка из CRM может быть штатной задачей аналитика.

Но если перед ней появилось новое OAuth-приложение, а после неё с того же IP начались входы в почту и файловое хранилище, это уже другая история. На мой взгляд, allowlist необходимо перестать называть контролем доверия.

Это механизм доступности: он определяет, с какими платформами разрешено работать. Но он не способен подтвердить легитимность конкретного действия внутри платформы.

Контроль доверия должен переместиться на уровень identity, поведения и контекста операции.

Иначе организация продолжит тщательно блокировать неизвестные домены, в то время как атакующий будет спокойно работать через сервисы, которые бизнес сам добавил в список разрешённых.

Как вы считаете: domain allowlists всё ещё являются полноценным security control — или это уже преимущественно инструмент управления доступностью?

Нужно ли продолжать считать allowlist контролем безопасности | Сетка — социальная сеть от hh.ru