Нужно ли продолжать считать allowlist контролем безопасности
Мне кажется, в корпоративной ИБ до сих пор сохраняется опасная иллюзия: если сервис известен, его домен разрешён, а соединение защищено TLS — трафику можно доверять.
Но что именно считается доверенным?
Slack как платформа?
Конкретный workspace?
OAuth-приложение?
Bot token?
Учётная запись сотрудника?
Её текущая сессия?
Операция по массовой выгрузке данных?
Это совершенно разные уровни доверия.
Атакующие всё чаще используют не собственную инфраструктуру, а сервисы, которые компания уже разрешила. ENISA называет эту тенденцию Living Off Trusted Sites и отмечает использование легитимных платформ для маскировки C2-коммуникаций. (ENISA) Intelligence Group описывала вредоносное ПО, которое получало команды через Google Calendar. MITRE ATT&CK отдельно выделяет вывод данных через облачные хранилища, репозитории кода и webhooks. (Google Cloud)кировать все подобные сервисы нереалистична.
Slack нужен командам.
GitHub — разработке.
Облако — бизнес-процессам.
OAuth — интеграциям.
Поэтому конфликт «разрешить или запретить» поставлен неправильно.
Задача ИБ — отличать допустимое использование доверенной платформы от злоупотребления ею.
Для этого мало видеть destination. Необходимо связывать: - кто выполняет действие; - с какого устройства и в рамках какой сессии; - через какое приложение или токен; - какие права были предоставлены; - к каким данным получен доступ; - насколько операция отличается от обычного поведения; - что происходило до и после неё в других SaaS.
Например, массовая выгрузка из CRM может быть штатной задачей аналитика.
Но если перед ней появилось новое OAuth-приложение, а после неё с того же IP начались входы в почту и файловое хранилище, это уже другая история. На мой взгляд, allowlist необходимо перестать называть контролем доверия.
Это механизм доступности: он определяет, с какими платформами разрешено работать. Но он не способен подтвердить легитимность конкретного действия внутри платформы.
Контроль доверия должен переместиться на уровень identity, поведения и контекста операции.
Иначе организация продолжит тщательно блокировать неизвестные домены, в то время как атакующий будет спокойно работать через сервисы, которые бизнес сам добавил в список разрешённых.
Как вы считаете: domain allowlists всё ещё являются полноценным security control — или это уже преимущественно инструмент управления доступностью?