Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

MDR + ASM: от реагирования к предотвращению кибератак

Обновлено 23.06.2026 04:29

 

Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС.

Контакты: сайт - legascom.ru, e‑mail - petukhov@legascom.ru .

Проблема современного кибербезопасности

Компании знают о критических уязвимостях на внешнем периметре, но не успевают их устранять. Образуется «окно возможностей» для злоумышленников. Традиционный подход и MDR‑услуги работают реактивно - устраняют последствия, а не предотвращают атаки.

Статистика: 55 % инцидентов вызваны уязвимостями на периметре - их можно было предотвратить.

Эволюция защиты: от SOC к MDR

Классический SOC: выявляет угрозы и уведомляет клиента.

MDR‑провайдер: не только мониторит, но и самостоятельно нейтрализует угрозы, расследует инциденты.

Новый стандарт (MDR + ASM): предотвращает атаки за счёт контроля внешнего периметра.

Решение: интеграция MDR и ASM

Attack Surface Management (ASM) - технология мониторинга внешнего периметра. Её интеграция с MDR даёт проактивную защиту:

непрерывное наблюдение за внешним периметром клиента;

выявление неизвестных или забытых цифровых активов («теневая ИТ»);

обнаружение уязвимостей - потенциальных точек входа для злоумышленников;

приоритизация проблем: фокус на 10 % критических угроз вместо 90 % малозначимых.

Ключевые преимущества подхода

Полная видимость: мы видим все внешние активы клиента так же, как злоумышленник.

Приоритизация на основе реальных угроз: данные ASM + экспертиза расследования + киберразведка.

Таргетированный Threat Hunting: проактивный поиск угроз на активах с критическими проблемами.

Оценка компрометации: криминалистическое исследование уязвимых активов - проверка, был ли взлом.

Экономическая эффективность: предотвращение атак снижает издержки MDR и общую стоимость сервиса.

Как работает таргетированный Threat Hunting

Когда киберразведка фиксирует использование новой уязвимости, мы:

Проверяем периметр клиентов на наличие уязвимого ПО.

Строим гипотезу о возможной компрометации.

Целенаправленно ищем следы атаки (не ждём срабатывания систем обнаружения).

Даём чёткий ответ клиенту:

уязвимость есть, следов взлома нет;

уязвимость есть, найдены артефакты взлома - начинаем нейтрализацию.

Практический кейс: 0‑day в Microsoft SharePoint

Ситуация: неизвестная группировка эксплуатирует новую уязвимость в Microsoft SharePoint.

Действия юридической компании ЛЕГАС:

Инвентаризация: быстро определили всех клиентов с серверами SharePoint.

Гипотеза: все эти клиенты потенциально взломаны, пока не доказано обратное.

Таргетированная охота: провели оценку компрометации и криминалистическое исследование.

Обнаружение и нейтрализация: у нескольких клиентов нашли следы взлома. Изолировали устройства, провели зачистку.

Упреждающее противодействие: создали правило детектирования на уровне EDR для всех клиентов. Контролировали аналогичные устройства до выхода патча.

Результат: угроза нейтрализована до развития атаки внутри сетей заказчиков.

От теории к практике: что меняется для клиента

Было (классический VM)            Стало (MDR + ASM)

ИБ‑команда даёт ИТ‑отделу список из тысячи проблем Клиент получает короткий список высоковероятных точек входа

ИТ‑отдел сам решает, что чинить в первую очередь        Клиент получает единственно верный план действий

Реактивная защита: устранение последствий       Проактивная защита: предотвращение атак

Перспективы: новый стандарт для рынка MDR

Эволюция SOC:

Мониторинг и уведомление (классический SOC).

Обнаружение + нейтрализация (эра MDR с развитием EDR).

Проактивное предотвращение (MDR с ASM): смещение фокуса с реагирования на предотвращение атак.

Юридическая компания ЛЕГАС ожидает, что в ближайшие 1–2 года ASM станет обязательным элементом услуг мониторинга и реагирования для всех провайдеров. Для нас это уже сегодня - не опция, а ключевой компонент эффективной кибербезопасности.

Вывод

Интеграция MDR и ASM - это сдвиг в парадигме киберзащиты:

от тушения пожаров - к предотвращению возгораний;

от тысяч гипотетических уязвимостей - к десятку реальных угроз;

от реактивного реагирования - к проактивному контролю.

Такой подход снижает риски, экономит ресурсы и повышает устойчивость бизнеса к современным киберугрозам.