Первоначальный доступ
Что такое Первоначальный доступ?
Первоначальный доступТактика MITRE ATT&CK (TA0001), охватывающая техники, с помощью которых атакующие закрепляются в целевой среде впервые.
Первоначальный доступ (тактика MITRE ATT&CK TA0001) объединяет техники, которыми противник получает свою первую точку входа в сеть или систему. Её девять техник включают фишинговые вложения и ссылки (spearphishing, T1566), эксплуатацию публично доступных приложений (T1190), валидные учётные записи (T1078), купленные у брокеров первоначального доступа, компрометацию цепочки поставок (T1195), drive-by-загрузки и злоупотребление доверительными связями. Первоначальный доступ — критический переломный момент: он превращает внешнее давление во внутрисетевое присутствие, после чего противник переходит к выполнению, закреплению и разведке.
Реальные кампании показывают, насколько разным может быть проникновение. В кампании MOVEit Transfer в мае–июне 2023 года группа Cl0p проэксплуатировала публично доступное веб-приложение через SQL-инъекцию (CVE-2023-34362), автоматически сканируя интернет и скомпрометировав более 1000 организаций за считанные дни, после чего развернула веб-шелл LEMURLOOT. Log4Shell (CVE-2021-44228) аналогичным образом превращал открытые сервисы в точки закрепления, а взлом Anthem в 2015 году начался с единственного фишингового письма дочерней компании, прежде чем перерасти в горизонтальное перемещение и утечку 78,8 млн записей.
flowchart LR ADV[Противник] --> P[Spearphishing<br/>T1566] ADV --> E[Эксплуатация публичного приложения<br/>T1190] ADV --> V[Валидные учётные записи<br/>T1078] ADV --> S[Цепочка поставок<br/>T1195] P --> FOOT[Закрепление в сети] E --> FOOT V --> FOOT S --> FOOT FOOT -->|TA0002+| NEXT[Выполнение → Закрепление → Разведка] DEF[Защитники] -. MFA, патчинг, фильтрация почты/веба, EDR .-> FOOT
Защитники приоритизируют устойчивую к фишингу MFA, сокращение поверхности атаки, фильтрацию почты и веба, быстрый патчинг сервисов, доступных из интернета, и покрытие EDR на конечных точках первого контакта, чтобы обнаруживать и блокировать эти техники.
● Примеры
- 01
Компрометация непропатченного VPN-устройства с использованием украденных учётных данных.
- 02
Сотрудник открывает вредоносное вложение OneNote, которое сбрасывает загрузчик.
● Частые вопросы
Что такое Первоначальный доступ?
Тактика MITRE ATT&CK (TA0001), охватывающая техники, с помощью которых атакующие закрепляются в целевой среде впервые. Относится к категории Защита и операции в кибербезопасности.
Что означает Первоначальный доступ?
Тактика MITRE ATT&CK (TA0001), охватывающая техники, с помощью которых атакующие закрепляются в целевой среде впервые.
Как защититься от Первоначальный доступ?
Защита от Первоначальный доступ обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Первоначальный доступ?
Распространённые альтернативные названия: Foothold, Закрепление.