Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 599

Первоначальный доступ

ПроверилCybersecurity entrepreneur & security researcher

Что такое Первоначальный доступ?

Первоначальный доступТактика MITRE ATT&CK (TA0001), охватывающая техники, с помощью которых атакующие закрепляются в целевой среде впервые.


Первоначальный доступ (тактика MITRE ATT&CK TA0001) объединяет техники, которыми противник получает свою первую точку входа в сеть или систему. Её девять техник включают фишинговые вложения и ссылки (spearphishing, T1566), эксплуатацию публично доступных приложений (T1190), валидные учётные записи (T1078), купленные у брокеров первоначального доступа, компрометацию цепочки поставок (T1195), drive-by-загрузки и злоупотребление доверительными связями. Первоначальный доступ — критический переломный момент: он превращает внешнее давление во внутрисетевое присутствие, после чего противник переходит к выполнению, закреплению и разведке.

Реальные кампании показывают, насколько разным может быть проникновение. В кампании MOVEit Transfer в мае–июне 2023 года группа Cl0p проэксплуатировала публично доступное веб-приложение через SQL-инъекцию (CVE-2023-34362), автоматически сканируя интернет и скомпрометировав более 1000 организаций за считанные дни, после чего развернула веб-шелл LEMURLOOT. Log4Shell (CVE-2021-44228) аналогичным образом превращал открытые сервисы в точки закрепления, а взлом Anthem в 2015 году начался с единственного фишингового письма дочерней компании, прежде чем перерасти в горизонтальное перемещение и утечку 78,8 млн записей.

flowchart LR
  ADV[Противник] --> P[Spearphishing<br/>T1566]
  ADV --> E[Эксплуатация публичного приложения<br/>T1190]
  ADV --> V[Валидные учётные записи<br/>T1078]
  ADV --> S[Цепочка поставок<br/>T1195]
  P --> FOOT[Закрепление в сети]
  E --> FOOT
  V --> FOOT
  S --> FOOT
  FOOT -->|TA0002+| NEXT[Выполнение → Закрепление → Разведка]
  DEF[Защитники] -. MFA, патчинг, фильтрация почты/веба, EDR .-> FOOT

Защитники приоритизируют устойчивую к фишингу MFA, сокращение поверхности атаки, фильтрацию почты и веба, быстрый патчинг сервисов, доступных из интернета, и покрытие EDR на конечных точках первого контакта, чтобы обнаруживать и блокировать эти техники.

Примеры

  1. 01

    Компрометация непропатченного VPN-устройства с использованием украденных учётных данных.

  2. 02

    Сотрудник открывает вредоносное вложение OneNote, которое сбрасывает загрузчик.

Частые вопросы

Что такое Первоначальный доступ?

Тактика MITRE ATT&CK (TA0001), охватывающая техники, с помощью которых атакующие закрепляются в целевой среде впервые. Относится к категории Защита и операции в кибербезопасности.

Что означает Первоначальный доступ?

Тактика MITRE ATT&CK (TA0001), охватывающая техники, с помощью которых атакующие закрепляются в целевой среде впервые.

Как защититься от Первоначальный доступ?

Защита от Первоначальный доступ обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Первоначальный доступ?

Распространённые альтернативные названия: Foothold, Закрепление.

Связанные термины

См. также