Защита конечных точек требует 100% охвата.
И я лично с этим утверждением согласен (не только потому, что эта точка зрения мне выгодна).
Олнакодалеко не всегда у заказчика есть деньги, чтобы закупить EDR на все свои хосты.
И я, конечно, не очень люблю торговаться в плоскости объёмов закупки, так как это напрямую снижена т качество мониторинга, и порой проще дать скидку, если заказчик упирается в условные 10%.
Но если вопрос не в скидке, и у заказчика бюджет только на 20-30% инфраструктуры?
Обычно берут столько агентов, сколько хватит на покрытие критичных серверов. Логика в этом таки есть: увидеть заход на бизнес-критичный сервак и успеть его спасти.
Эта позиция верна. Хотя бы потому что «лучше иметь хоть что-то, чем ничего».
Но сегодня у меня есть для вас внезапный и очень весомый аргумент, как можно либо склонить заказчика к покрытию большего сегмента, либо как минимум сподвигнуть его к несколько иной логике расчёта.
Итак, представим. Ваши критичные сервера обвешаны агентами и мониторингом, а остальные станции — нет. Вы решили, что если что-то случится с непокрытой машиной, её просто восстановят из бэкапа. (Бекап кстати бизнескритичный актив, держите несколько копий, в тч «холодных».
Но проблема в другом. Как правило, злоумышленник не попадает сразу на критичный сервер. Он заходит через незащищённую станцию. SOC его там не видит, поэтому злоумышленник аккуратно и незаметно прокачивается: сканирует сеть, повышает привилегии, изучает доступные ему логи. К моменту, когда нарушитель добирается до критичного сервера, у него уже есть полный админский доступ и понимание вашей инфраструктуры лучше, чем у половины ваших админов.
Этого прокаченного монстра очень сложно остановить, потому что на принятие правильного решения у вас будет крайне мало времени.
Считаем: • Система мониторинга репортит критический инцидент. • Автоочередь распределяет тикет - 1 мин. • L1 завершает предыдущий тикет, перед тем как схватить этот. Собирает триаж, уточняет контекст и передать на L2 - 13 минут. • Аналитик L2 ночной смены просыпается и разбирается, как эскалировать на ЛПР - ещё минут 10. • Пока проснется ЛПР, даст разрешение на активное реагирование (10 минут, если не больше). Итого: 30+ минут злоумышленник насилует ваш критичный актив и выносит оттуда всё ценное, или уничтожает его. И этот расчёт времени сделан для сильного центра мониторинга. 30 минут - это нормальная, даже хорошая скорость реакции для многих команд. Дело в другом: скорость SOC вообще не имеет значения, если у злоумышленника уже есть фора в виде непокрытого сегмента, через который он тихо готовился месяцами.
Вывод: приоритет защиты конечных точек не всегда должен быть «закрыть самое ценное». Правильнее: закрыть весь путь до ценного.
Если сомневаетесь, как расставить приоритет, вот порядок: 1. Контроллеры домена. Если захватили DC, дальше можно вообще не прятаться. 2. Хосты, торчащие во внешний периметр. VPN-шлюзы, публичные RDP, веб-серверы - базовая точка входа. 3. Рабочие места админов и привилегированных пользователей. Не сервера, а именно ноутбуки тех, у кого есть доступ ко всему. Взломать админа проще, чем сервер, который он администрирует. 4. Каналы входа почты. Фишинг - самый дешёвый способ попасть внутрь инфры. Тут не только EDR, но и mail security в помощь. 5. Хосты и сегменты подрядчиков. Внешние пользователи, аутсорс-техподдержка, ВПН для третьих лиц - самый сложный к отслеживанию прорыв периметра происходит именно тут. 6. Резервные копии. Бэкап-серверы - любимая цель шифровальщиков. Если их не защитить, ваша стратегия восстановить из бэкапа не сработает. 7. Legacy-системы без патчей. То, что работает и нельзя трогать. Проблема еще в том, что сюда и EDR то не каждый встанет.
Короче, друзья мои, просите большие бюджеты. Зачем вам забор, в котором нет половины стен?