СКДПУ НТ против техники MITRE ATT&CK T1078
Пока специалисты ИБ совершенствуют средства защиты от вредоносного ПО, хакеры всё чаще используют существующие учётные записи. Техника T1078 из MITRE ATT&CK — тот случай, когда самое эффективное оружие оказалось самым простым. Но есть нюанс: против старой атаки есть свежее решение — СКДПУ НТ.
Рост тренда эффективности техники Т1078 подтверждают последние отраслевые исследования — по данным Picus Security Blue Report 2025, MITRE ATT&CK T1078 (Valid Accounts) сегодня признана наиболее часто эксплуатируемой злоумышленниками: вероятность успешной реализации — 98%. В основе оценки заложена матрица MITRE ATT&CK, которую специалисты по ИБ используют для анализа атак, оценки защищённости инфраструктуры и построения средств защиты.
Вместо поиска сложной уязвимости или разработки нового вредоносного ПО атакующему достаточно получить действительные учётные данные — через фишинг, утечки, подбор паролей или социальную инженерию. После этого он получит доступ в инфраструктуру под видом легитимного пользователя.
Из этого следует, что компрометация учётных записей сегодня становится одним из самых сложных для обнаружения сценариев атаки.
Почему T1078 настолько эффективна
В отличие от большинства техник, T1078 не требует эксплуатации программных уязвимостей. Если злоумышленник получил действующие учётные данные, он может использовать их для первичного доступа, закрепления в инфраструктуре, повышения привилегий и обхода средств защиты. Для систем безопасности такой пользователь зачастую выглядит как обычный сотрудник. Это принципиально меняет подход к защите.
Антивирус, EDR или IDS отлично работают, когда в инфраструктуре появляется подозрительный код или фиксируется попытка эксплуатации уязвимости. Но если вход выполнен с использованием настоящих учётных данных, обнаружить атаку значительно сложнее. Приходится анализировать уже не факт входа, а его контекст:
- откуда выполнена аутентификация;
- соответствует ли время работы обычному поведению пользователя;
- какие системы стали доступны;
- какие команды выполнялись после подключения.
Поэтому защита учётных записей сегодня становится не менее важной задачей, чем защита конечных устройств.
Почему одного MFA уже недостаточно
Многофакторная аутентификация значительно снижает риск компрометации, однако она не решает проблему полностью. Современные атаки используют фишинг прокси, перехват сессий, компрометацию сервисных учётных записей, токенов доступа и других неперсонализированных идентификаторов. Кроме того, во многих инфраструктурах по-прежнему используются общие административные аккаунты, статические пароли и избыточные привилегии.
Сегодня защита должна строиться вокруг самого привилегированного доступа, а не только вокруг процесса аутентификации. Однако, важно понимать: ни одна PAM-платформа не может гарантировать, что учётные данные никогда не будут скомпрометированы. Но она способна сделать их использование значительно менее эффективным для злоумышленника. Поэтому Privileged Access Management включён MITRE ATT&CK в число рекомендуемых мер противодействия технике T1078 наряду с MFA, политиками управления паролями и регулярным аудитом привилегированных учётных записей.
СКДПУ НТ реализует этот подход сразу на нескольких уровнях.
1. Автоматическая ротация паролей
Даже если пароль оказался в руках злоумышленника, он может быстро потерять актуальность благодаря автоматической смене учётных данных по заданным политикам. При этом сами пользователи не работают с паролями напрямую — подключение к целевым системам осуществляется через PAM.
2. Принцип минимально необходимых привилегий
Пользователь получает доступ только к тем ресурсам, которые действительно нужны для выполнения конкретной задачи. При необходимости права могут предоставляться временно (Just-in-Time) и автоматически отзываться после завершения работ. Это существенно сокращает потенциальную поверхность атаки.
3. Контроль привилегированных сессий
Если злоумышленник всё же получил доступ, важно как можно быстрее обнаружить аномалии. СКДПУ НТ позволяет контролировать привилегированные сессии, фиксировать действия пользователей, анализировать команды и выявлять отклонения от привычного поведения. Всё это помогает быстрее обнаруживать попытки эскалации привилегий или выполнения потенциально опасных операций.
4. Персонализация доступа
Использование общих административных аккаунтов существенно усложняет расследование инцидентов. Персонализированные учётные записи позволяют точно определить, кто и когда выполнял конкретные действия, а также исключить ситуацию, когда одной учётной записью одновременно пользуются несколько сотрудников.
Главная ирония мира кибербезопасности — технологии уходят в космос, а самая рабочая атака остаётся на уровне «введите пароль». T1078 и есть идеальный индикатор того, как на самом деле меняется ландшафт угроз. Не в сторону усложнения, а в сторону упрощения: хакерам всё реже нужны хитрые уязвимости, когда достаточно просто заполучить чужой пароль и войти под видом своего. И здесь PAM не обеспечивает полную защиту — учётные данные всё ещё можно украсть. Но СКДПУ НТ делает очень важную работу кражу бесполезной: украденный пароль не работает, доступ минимален, каждое действие под контролем.