MDR + ASM: от реагирования к предотвращению кибератак
Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС.
Контакты: сайт - legascom.ru, e‑mail - petukhov@legascom.ru .
Проблема современного кибербезопасности
Компании знают о критических уязвимостях на внешнем периметре, но не успевают их устранять. Образуется «окно возможностей» для злоумышленников. Традиционный подход и MDR‑услуги работают реактивно - устраняют последствия, а не предотвращают атаки.
Статистика: 55 % инцидентов вызваны уязвимостями на периметре - их можно было предотвратить.
Эволюция защиты: от SOC к MDR
Классический SOC: выявляет угрозы и уведомляет клиента.
MDR‑провайдер: не только мониторит, но и самостоятельно нейтрализует угрозы, расследует инциденты.
Новый стандарт (MDR + ASM): предотвращает атаки за счёт контроля внешнего периметра.
Решение: интеграция MDR и ASM
Attack Surface Management (ASM) - технология мониторинга внешнего периметра. Её интеграция с MDR даёт проактивную защиту:
непрерывное наблюдение за внешним периметром клиента;
выявление неизвестных или забытых цифровых активов («теневая ИТ»);
обнаружение уязвимостей - потенциальных точек входа для злоумышленников;
приоритизация проблем: фокус на 10 % критических угроз вместо 90 % малозначимых.
Ключевые преимущества подхода
Полная видимость: мы видим все внешние активы клиента так же, как злоумышленник.
Приоритизация на основе реальных угроз: данные ASM + экспертиза расследования + киберразведка.
Таргетированный Threat Hunting: проактивный поиск угроз на активах с критическими проблемами.
Оценка компрометации: криминалистическое исследование уязвимых активов - проверка, был ли взлом.
Экономическая эффективность: предотвращение атак снижает издержки MDR и общую стоимость сервиса.
Как работает таргетированный Threat Hunting
Когда киберразведка фиксирует использование новой уязвимости, мы:
Проверяем периметр клиентов на наличие уязвимого ПО.
Строим гипотезу о возможной компрометации.
Целенаправленно ищем следы атаки (не ждём срабатывания систем обнаружения).
Даём чёткий ответ клиенту:
уязвимость есть, следов взлома нет;
уязвимость есть, найдены артефакты взлома - начинаем нейтрализацию.
Практический кейс: 0‑day в Microsoft SharePoint
Ситуация: неизвестная группировка эксплуатирует новую уязвимость в Microsoft SharePoint.
Действия юридической компании ЛЕГАС:
Инвентаризация: быстро определили всех клиентов с серверами SharePoint.
Гипотеза: все эти клиенты потенциально взломаны, пока не доказано обратное.
Таргетированная охота: провели оценку компрометации и криминалистическое исследование.
Обнаружение и нейтрализация: у нескольких клиентов нашли следы взлома. Изолировали устройства, провели зачистку.
Упреждающее противодействие: создали правило детектирования на уровне EDR для всех клиентов. Контролировали аналогичные устройства до выхода патча.
Результат: угроза нейтрализована до развития атаки внутри сетей заказчиков.
От теории к практике: что меняется для клиента
Было (классический VM) Стало (MDR + ASM)
ИБ‑команда даёт ИТ‑отделу список из тысячи проблем Клиент получает короткий список высоковероятных точек входа
ИТ‑отдел сам решает, что чинить в первую очередь Клиент получает единственно верный план действий
Реактивная защита: устранение последствий Проактивная защита: предотвращение атак
Перспективы: новый стандарт для рынка MDR
Эволюция SOC:
Мониторинг и уведомление (классический SOC).
Обнаружение + нейтрализация (эра MDR с развитием EDR).
Проактивное предотвращение (MDR с ASM): смещение фокуса с реагирования на предотвращение атак.
Юридическая компания ЛЕГАС ожидает, что в ближайшие 1–2 года ASM станет обязательным элементом услуг мониторинга и реагирования для всех провайдеров. Для нас это уже сегодня - не опция, а ключевой компонент эффективной кибербезопасности.
Вывод
Интеграция MDR и ASM - это сдвиг в парадигме киберзащиты:
от тушения пожаров - к предотвращению возгораний;
от тысяч гипотетических уязвимостей - к десятку реальных угроз;
от реактивного реагирования - к проактивному контролю.
Такой подход снижает риски, экономит ресурсы и повышает устойчивость бизнеса к современным киберугрозам.




