Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Управление командами

Обновлено 07.07.2025 05:27

Организации часто подписываются на рассылку нескольких индикаторов угроз. По этим рассылкам компания регулярно получает вредоносные URL-адреса, IP-адреса и домены, замеченные в работе в качестве C2. Получив информацию, организация начнет предупреждать и/или блокировать эти угрозы в своих брандмауэрах и устройствах безопасности. Это хорошая отправная точка для создания защиты от C2, но в мире появляется бесконечное количество новых URL-адресов, IP-адресов и доменов, позволяющих злоумышленникам использовать новые идентификаторы и обходить защиту. Для решения проблем C2 необходим как старый, так и новый подход, некоторые из них предлагаются далее. 

1. Реализуйте лучшие практики. Предотвратить все коммуникации C2 может быть непрактично или даже невозможно, но вы можете заблокировать базовые или умеренно продвинутые C2, внедрив передовые методы кибербезопасности: хорошее знание своей сети, установленные границы, контроль за потоком данных, белые списки, разрешение на превентивную блокировку связи C2 службой безопасности. Не пренебрегайте передовым опытом, а займитесь серьезной работой по обеспечению безопасности. Документируйте, тестируйте и проверяйте свои лучшие практики, а также консультируйтесь с независимыми сторонними экспертами по поводу внедрения дополнительных мер проверок. Инвестируйте в повышение безопасности, поддерживая и улучшая существующую передовую инфраструктуру.

2. Реализуйте сегментацию с помощью элементов «удаленного просмотра». Под сегментацией и изоляцией сети понимается создание нескольких сетей и машин, таких как машина интрасети и неклассифицированная машина интернета, отделенные друг от друга. Сегментация должна препятствовать передаче связи C2 через эти разделительные границы. К сожалению, пользователи часто «на пару минут» подключают интранет-машину к интернету, чтобы загрузить документы или библиотеки, нарушая тем самым протоколы безопасности. Один из подходов к решению таких проблем — настроить компьютер интрасети так, чтобы он удаленно просматривал другой изолированный компьютер, подключенный к интернету. Изолированный интернет-бокс физически недоступен пользователям, они могут лишь отдавать команды и смотреть на экран, но фактическую информацию с этого компьютера не видят и не получают. Блок удаленного просмотра — это фактически ТВ-монитор, на котором отображается другой компьютер в другой комнате. Таким образом, связь C2, вредоносные программы и эксплойты не могут дойти до вас через видеосигнал и причинить вред.