Assume Breach (презумпция компрометации)
Что такое Assume Breach (презумпция компрометации)?
Assume Breach (презумпция компрометации)Философия эксплуатации систем безопасности, при которой средства контроля, мониторинг и архитектура проектируются исходя из допущения, что противник уже находится внутри среды, отдавая приоритет обнаружению, сдерживанию и восстановлению наряду с предотвращением (а не вместо него).
Assume Breach («презумпция компрометации») — это философия эксплуатации систем безопасности, популяризированная Microsoft в середине 2010-х годов и ставшая сегодня позицией по умолчанию для зрелых программ и архитектур нулевого доверия. Вместо того чтобы рассматривать предотвращение как основную защиту, а обнаружение — как подстраховку, программа assume-breach проектирует среду так, будто противник уже закрепился, и задаётся вопросом, как поведут себя обнаружение, сдерживание, восстановление и ограничение радиуса поражения (blast radius). На практике это стимулирует: микросегментацию сети для ограничения горизонтального перемещения, архитектуру, ориентированную на идентификацию (каждый запрос аутентифицируется и авторизуется), обнаружение и реагирование на конечных точках (EDR) повсюду, централизованное логирование со сроком хранения, достаточным для реального обнаружения медленных кампаний, регулярные учения red team и purple team против рабочей среды (а не только в лаборатории), автоматизированные плейбуки сдерживания (изолировать хост, сменить ключи, завершить сессию) и репетиции восстановления (неизменяемые резервные копии, альтернативные пути для поддержания работы бизнеса). Кампания SolarWinds/SUNBURST 2020 года (отслеживаемая как UNC2452) — канонический аргумент в пользу такой позиции: троянизированное обновление ПО дало злоумышленнику месяцы необнаруженного доступа внутри сетей, усиленных на предотвращение, и лучше всех справились те организации, которые уже отслеживали аномальное поведение идентификаций и горизонтального перемещения, а не полагались на периметр. Многолетние отчёты M-Trends от Mandiant отслеживают глобальную медиану времени пребывания (dwell time) — интервал между вторжением и обнаружением, — которая упала с более чем 400 дней десятилетие назад до примерно 10 в последние годы; средства контроля assume-breach (телеметрия EDR, поведенческое обнаружение, жёсткая сегментация) — главная причина того, что это число продолжает снижаться.
Assume Breach является основополагающим принципом NIST SP 800-207 Zero Trust Architecture, Стратегии нулевого доверия Министерства обороны США (DoD Zero Trust Strategy), британского NCSC Cyber Assessment Framework и большинства современных программ безопасности.
flowchart LR A[Допустить, что противник<br/>уже внутри] --> B[Микросегментировать сеть<br/>ограничить горизонтальное перемещение] A --> C[Аутентифицировать + авторизовать<br/>каждый запрос] A --> D[EDR + централизованное<br/>логирование повсюду] D --> E[Обнаружить аномальную<br/>идентификацию / перемещение] E --> F[Автоматизированное сдерживание<br/>изолировать, сменить ключи, завершить сессию] F --> G[Восстановить из<br/>неизменяемых копий] G --> H[Purple team в рабочей среде<br/>вернуть извлечённые уроки] H --> A
● Примеры
- 01
Организация исходит из того, что любой ноутбук может быть скомпрометирован в любой момент, и направляет все административные действия через рабочие станции привилегированного доступа (PAW) независимо от репутации ноутбука.
- 02
Сценарий реагирования на инциденты (runbook) для программ-вымогателей исходит из того, что первоначальный доступ был получен несколькими неделями ранее, и запускает ротацию учётных данных и ключей по всему затронутому уровню идентификации параллельно с устранением угрозы.
● Частые вопросы
Что такое Assume Breach (презумпция компрометации)?
Философия эксплуатации систем безопасности, при которой средства контроля, мониторинг и архитектура проектируются исходя из допущения, что противник уже находится внутри среды, отдавая приоритет обнаружению, сдерживанию и восстановлению наряду с предотвращением (а не вместо него). Относится к категории Защита и операции в кибербезопасности.
Что означает Assume Breach (презумпция компрометации)?
Философия эксплуатации систем безопасности, при которой средства контроля, мониторинг и архитектура проектируются исходя из допущения, что противник уже находится внутри среды, отдавая приоритет обнаружению, сдерживанию и восстановлению наряду с предотвращением (а не вместо него).
Как защититься от Assume Breach (презумпция компрометации)?
Защита от Assume Breach (презумпция компрометации) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Assume Breach (презумпция компрометации)?
Распространённые альтернативные названия: Безопасность, устойчивая к компрометации, Проектирование с допущением компрометации.