Управление путями атаки

Управление путями атаки — это приём в области кибербезопасности, связанный с непрерывным обнаружением, картографированием и оценкой рисков путей атаки, основанных на идентификационных данных[1][2]. Это направление отличается от других стратегий смягчения угроз в компьютерной безопасности тем, что не фокусируется на поиске отдельных путей атаки через уязвимости, эксплойты или проведение наступательного тестирования[3]. Вместо этого методы управления путями атаки анализируют все возможные пути вторжения в среде на основе активных политик управления идентификацией, настроек аутентификации и действующих аутентифицированных «сессий» между объектами[4][5][6][7]. В условиях доминирования концепции Identity-First Security управление путями атаки смещает фокус на комплексный анализ среды и построение графов идентичности для выявления цепочек привилегий[8].

Основные концепции

Управление путями атаки основывается на концепциях выявления и устранения путей атаки, выявления «узких мест» таких путей, а также ликвидации угроз на основе анализа этих путей[9]. Атаки на идентификационные данные выступают доминирующим вектором первоначального доступа (более 80 % атак начинаются с компрометации учётных данных) и встречаются в большинстве публично раскрытых инцидентов, будь то с применением методов социальной инженерии для получения доступа к Active Directory или бокового перемещения для повышения привилегий[10][11][12][9][13]. Для атаки на наиболее защищённые сегменты инфраструктуры злоумышленникам требуются соответствующие права доступа[12][9]. Вместо простого удаления устаревших прав для устранения путей атаки применяется концепция Zero Standing Privileges (ZSP), которая ликвидирует постоянные привилегии, заменяя их динамическим доступом Just-in-Time (JIT), выдаваемым строго на время выполнения задачи[14][15][2].

Также с помощью управления путями атаки определяются активы уровня 0 (tier 0 assets), которые считаются наиболее критичными, так как имеют прямой или косвенный контроль над средой Active Directory или Microsoft Entra ID[16].

Графы атак и анализ

В управлении путями атаки используются графы атак, которые отображают уязвимость сетей машин к возможным вторжениям[9][2][1]. Узлы в таком графе соответствуют субъектам и объектам инфраструктуры — машинам, учётным записям, группам безопасности[2].

Связи в графе атаки представляют отношения и привилегированные связи между этими узлами[2]. Некоторые узлы более уязвимы из-за коротких путей от обычных пользователей к администраторам домена, что приводит к формированию точек концентрации сетевого трафика (узких мест путей атаки, choke points). В таких критических узлах сходятся множественные пути атаки, и устранение уязвимости или применение единого контроля в них может одновременно прервать десятки потенциальных маршрутов злоумышленника[17][18][19]. Для приоритизации путей атаки также применяется метрика радиуса поражения (blast radius), которая оценивает масштаб потенциального ущерба и показывает, к какому количеству других систем и активов можно получить доступ от скомпрометированной точки[17][18][20]. Графы атак нередко анализируются с помощью алгоритмов и инструментов визуализации[2][9].

Внедрение ИИ-агентов и автоматизированных рабочих процессов значительно усложняет графы атак. Рост числа нечеловеческих идентичностей создаёт новые доверительные связи и легитимные пути, которые могут быть использованы злоумышленниками. Применение злоумышленниками искусственного интеллекта для автоматизации разведки и выполнения сложных цепочек атак позволяет быстро связывать уязвимости и неверные конфигурации в составные эксплойты, что критически усложняет отслеживание путей атак[21][22].

Анализ путей атаки в мультиоблачных средах имеет свою специфику. Для выявления угроз, пересекающих границы различных облачных провайдеров, применяется нормализация телеметрии — сбор данных от каждого провайдера и их приведение к единой модели. Это позволяет использовать общие алгоритмы обнаружения и проводить кросс-облачную корреляцию активности, связывая события между разными облаками для выявления горизонтального перемещения злоумышленников в виде единой связанной цепочки[23].

Нечеловеческие идентификаторы (NHI)

Управление путями атаки (APM) уделяет особое внимание нечеловеческим идентификаторам (NHI), так как их количество значительно превышает число пользователей-людей, а управление ими часто децентрализовано[24][25]. Выделяются следующие основные типы нечеловеческих идентификаторов и связанные с ними риски путей атаки:

  • Учётные записи служб (Service Accounts): часто обладают избыточными привилегиями и используются злоумышленниками для горизонтального перемещения между средами[25][24].
  • Ключи API и секреты: склонны к бесконтрольному распространению и утечкам, предоставляя атакующим постоянный доступ к системам[26].
  • Токены OAuth: создают скрытые взаимосвязи между платформами, компрометация которых позволяет атаковать цепочки поставок[25][26].
  • Агенты искусственного интеллекта (AI Agents): обладают автономным доступом к корпоративным данным; специфические риски включают динамическое повышение привилегий и злоупотребление легитимными правами[26][25].

Интеграция и автоматизация

Современные подходы к управлению путями атаки включают конвергенцию APM с управлением внешней поверхностью атаки (EASM). Это позволяет осуществлять сквозное моделирование цепочек эксплойтов от внешних точек входа, выявляемых через мониторинг цифрового следа, до внутренних критических активов. Объединение этих подходов помогает выявлять критические узлы, на которых атака может быть прервана на ранних этапах[27][28] Для реагирования на угрозы применяется автоматизированное закрытие путей (Auto Remediation) с использованием ИИ-систем. Искусственный интеллект принимает решения о блокировке и изоляции угроз на основе многофакторной оценки рисков (включая вероятность эксплуатации и критичность актива) и валидации путей атаки, проверяя сетевую достижимость уязвимостей. Автономные действия выполняются в рамках строгих политик: для известных паттернов угроз применяются мгновенные меры сдерживания, однако при высоком потенциальном влиянии на инфраструктуру или недостаточной уверенности системы автоматическое выполнение приостанавливается, и план действий передаётся на утверждение специалистам[29].

Рынок и решения

К августу 2026 года 35 % организаций полностью внедрили решения Identity APM, показав рост с 21 % в 2025 году[30].[31]. Среди ведущих мировых вендоров решений APM выделяются:

  • Orca Security и Wiz (специализация на облачных средах)[32];
  • SentinelOne (облачные среды и Active Directory)[32][33];
  • CrowdStrike (гибридные инфраструктуры и Active Directory)[32][33];
  • Semperis (Active Directory)[33];
  • Vectra AI (гибридные и облачные инфраструктуры)[33].

Примечания

  1. 1 2 Automated Generation and Analysis of Attack Graphs (англ.). cs.cmu.edu. Дата обращения: 26 августа 2026.
  2. 1 2 3 4 5 6 Heat-ray: Combating Identity Snowball Attacks Using Machine Learning, Combinatorial Optimization and Attack Graphs (англ.). sigops.org. Дата обращения: 26 августа 2026.
  3. Attack Path Analysis (англ.). Rapid7. Дата обращения: 26 августа 2026.
  4. Protecting Your Paths, Part 1: How Attack Path Management Can Stop Attackers in Their Tracks | Proofpoint UK (англ.). Proofpoint (7 ноября 2023). Дата обращения: 26 августа 2026.
  5. Close security gaps with attack path analysis and management | TechTarget (англ.). Search Security. Дата обращения: 26 августа 2026.
  6. Practical Anytime Algorithms for Judicious Partitioning of Active Directory Attack Graphs (англ.). ijcai.org. Дата обращения: 26 августа 2026.
  7. Attack path management with Microsoft Security Exposure Management (англ.). Microsoft (19 ноября 2024). Дата обращения: 26 августа 2026.
  8. Attack Path Management: Why Identity Has Become the Primary Security Battleground (англ.). Identity Week. Дата обращения: 26 августа 2026.
  9. 1 2 3 4 5 Attack Path Management: cos'è e come difendersi dagli attacchi basati sull'identità (итал.). Cyber Security 360 (17 июня 2022). Дата обращения: 26 августа 2026.
  10. Тренды в информационной безопасности на 2026 год: всесторонний анализ. EC-RS. Дата обращения: 26 августа 2026.
  11. Доклад о кибербезопасности. B2B Cyber Security. Дата обращения: 26 августа 2026.
  12. 1 2 NSA warns that Active Directory is an "exceptionally large and difficult to defend" attack surface (англ.). The Stack (27 сентября 2024). Дата обращения: 26 августа 2026.
  13. Attack Paths: Just 4 Steps Can Compromise 94% of Assets (англ.). www.bankinfosecurity.com. Дата обращения: 26 августа 2026.
  14. Zero Standing Privileges: What It Means, Why It Matters, and How to Implement It (англ.). Zeronetworks. Дата обращения: 26 августа 2026.
  15. Zero Standing Privileges (англ.). BeyondTrust. Дата обращения: 26 августа 2026.
  16. Semperis adds Microsoft Entra ID support to its attack path management tool (англ.). SiliconANGLE (12 октября 2023). Дата обращения: 26 августа 2026.
  17. 1 2 Attack Path Prioritization. ThreatNG Security. Дата обращения: 26 августа 2026.
  18. 1 2 Work with attack paths in Microsoft Security Exposure Management. Microsoft Learn. Дата обращения: 26 августа 2026.
  19. ADSynth: Synthesizing Realistic Active Directory Attack Graphs (англ.), dsn2024uq.github.io. Дата обращения: 26 августа 2026.
  20. Attack Path Analysis with Graph Databases. Neo4j. Дата обращения: 26 августа 2026.
  21. Cybersecurity Predictions 2026. OffensAI. Дата обращения: 26 августа 2026.
  22. AI Security Vulnerabilities. Cycode. Дата обращения: 26 августа 2026.
  23. Multi-Cloud Security. Vectra AI. Дата обращения: 26 августа 2026.
  24. 1 2 Антропическая мифология усиливает акцент на управлении путями атаки на идентичность. b2b-cyber-security.de. Дата обращения: 26 августа 2026.
  25. 1 2 3 4 What Are Non-Human Identities (NHI)? Security Guide. Obsidian Security. Дата обращения: 26 августа 2026.
  26. 1 2 3 Non-Human Identity and Agentic AI Governance. Cloud Security Alliance Labs. Дата обращения: 26 августа 2026.
  27. Attack Path Analysis and EASM Convergence. ThreatNG Security. Дата обращения: 26 августа 2026.
  28. External Attack Surface Management (EASM) Explained. Wiz Academy. Дата обращения: 26 августа 2026.
  29. Exposure Management Platforms. Palo Alto Networks. Дата обращения: 26 августа 2026.
  30. Identity APM Has Gone Mainstream: The Hard Work Is Just Starting. daily.dev. Дата обращения: 26 августа 2026.
  31. Identity Management: Take a Different Attack Path to Succeed. Digitalisation World. Дата обращения: 26 августа 2026.
  32. 1 2 3 Best CSPM Tools. Orca Security. Дата обращения: 26 августа 2026.
  33. 1 2 3 4 ITDR Vendors. Cynet. Дата обращения: 26 августа 2026.