Акторы угроз и их мотивации

Акторы угроз и их мотивации

Актор угрозы — человек, группа или организация, способная причинить ущерб. На Security+ важно сопоставлять не только название, но и мотивацию, ресурсы, уровень доступа и типичные цели. Один и тот же инструмент может использоваться разными акторами, поэтому атрибуция по одному индикатору ненадёжна.

Основные группы

APT (advanced persistent threat) — хорошо финансируемая и организованная кампания, часто связанная с государством или крупной структурой. Ей важны скрытность, разведка, длительное присутствие и стратегический результат: шпионаж, влияние или доступ к критической инфраструктуре. APT может применять легитимные администраторские инструменты, поэтому нужны поведенческие признаки и корреляция.

Хактивисты используют взлом как форму протеста или информационного давления. Их цели — публичность, дефейс, утечка документов, DDoS. Они могут выбирать заметные объекты и быстро менять тактику. Мотивация идеологическая, а не обязательно финансовая.

Инсайдеры имеют легитимный доступ. Злонамеренный сотрудник крадёт данные намеренно; небрежный пользователь отправляет документ не тому адресату; скомпрометированный аккаунт используется внешним злоумышленником. Разделение обязанностей, least privilege, поведенческая аналитика и быстрый offboarding уменьшают риск без тотального недоверия к персоналу.

Организованная преступность ориентирована на прибыль: ransomware-as-a-service, кража платёжных данных, мошенничество и вымогательство. Здесь есть специализация: брокер доступа, оператор вредоносного ПО, отмыватель денег. Финансовая мотивация делает контроль платежей, сегментацию и резервные копии особенно важными.

К другим акторам относятся script kiddie с низкой квалификацией, конкуренты, брокеры уязвимостей и подрядчики. Возможность атаки не равна намерению: оценка риска учитывает threat, vulnerability и impact.

Модель оценки

Соберите таблицу: актив, предполагаемый актор, мотивация, доступные ресурсы, вероятный вектор и признаки. Затем приоритизируйте угрозы по ущербу и вероятности. Для APT усилите охоту за аномалиями и контроль привилегированных действий; для инсайдера — жизненный цикл учётной записи; для преступной группы — EDR, фильтрацию почты и восстановление.

Не делайте вывод «IP из страны X — это государство». Индикаторы компрометации дают направление расследования, но не юридическое доказательство. Сохраняйте логи, цепочку хранения и контекст времени.

sudo journalctl --since '1 hour ago' | grep -Ei 'failed|sudo|authentication'

Такой фильтр — начало триажа, а не автоматическая атрибуция.

Практика защиты универсальна: MFA, минимальные права, сегментация, обучение, исправление уязвимостей, резервирование и план реагирования. Регулярно проводите tabletop-упражнение: «какой актор получил доступ, что он может сделать и какой контроль обнаружит его первым?»

Разные ответы на одну тревогу

Одинаковая последовательность входов может означать ошибку сотрудника, тест красной команды или действие злоумышленника. Не блокируйте бизнес вслепую: подтвердите владельца, сопоставьте географию, устройство, MFA и историю. При высоком риске применяйте безопасное временное ограничение и параллельно собирайте доказательства.

Threat intelligence полезна, когда превращается в действие: индикатор домена должен попадать в фильтр, тактика — в правило SIEM, а новая техника — в упражнение. Не импортируйте списки без проверки качества: устаревшие индикаторы создают шум.

Поставщики и подрядчики включаются в модель угроз. Договор определяет уведомление, доступ, журналирование и возврат данных. Вход подрядчика должен быть индивидуальным, временным и отключаемым.

Практическое задание

Закрепите тему на собственной тестовой схеме, не затрагивая рабочие системы. Сначала опишите активы и доверенные границы простыми словами, затем укажите владельца каждого решения. Для каждого риска запишите вероятность, последствия, существующий контроль и остаточный риск. Такой короткий реестр полезнее списка модных продуктов: он показывает, какую именно задачу решает мера и где остаётся пробел.

Проведите проверку в безопасной лаборатории и сохраните результат: время, команду или действие, ожидаемый результат и фактическое наблюдение. Если проверка не удалась, сначала проверьте разрешение, область теста и журналирование, а не усиливайте настройки вслепую. Любое исключение оформите с причиной, сроком и ответственным.

При разборе инцидента отделяйте факт от гипотезы. Факт подтверждается журналом, конфигурацией или воспроизводимым тестом; гипотеза требует дополнительной проверки. Это снижает риск неправильной атрибуции и помогает команде выбрать пропорциональную реакцию. После изменения контроля повторите тест и убедитесь, что доступность бизнеса не пострадала.

Полезный результат обучения — не запомнить термин, а уметь объяснить его на сценарии: какая угроза действует, какой актив затронут, какой контроль сработает первым, что обнаружит событие и как восстановиться. Именно такую цепочку проверяйте при подготовке к Security+.

Вопросы для самопроверки

Проверьте себя по сценарию. Какой актив защищается и какое свойство CIA важнее всего? Где проходит граница доверия? Как злоумышленник может получить первоначальный доступ, какое событие подтвердит гипотезу и кто принимает решение о сдерживании? Затем назовите как минимум один технический, один административный и один физический контроль. Для каждого укажите, является ли он превентивным, детективным или корректирующим, и какое доказательство эффективности можно получить.

Отдельно продумайте исключения. Что произойдёт, если основной сервис, каталог идентичностей или канал связи недоступен? Запишите ручную процедуру, резервный контакт и безопасный способ возврата к нормальной работе. Не забывайте о приватности: журналы должны содержать достаточно контекста для расследования, но не раскрывать пароли, токены и лишние персональные данные.

Хороший ответ Security+ связывает термин с решением и ограничением. MFA уменьшает риск украденного пароля, но не устраняет вредоносную конечную точку; резервная копия ускоряет восстановление, но не предотвращает утечку; IDS обнаруживает, но требует реакции. Такая причинно-следственная цепочка помогает выбирать правильный контроль в практическом вопросе. **Дисклеймер: материал учебный и не заменяет официальные exam objectives CompTIA.

Комментарии