Session Length
Session Length (рус. длительность сессии) — аналитическая метрика, отражающая интервал времени между началом и окончанием взаимодействия пользователя, процесса или вредоносного объекта с информационной системой. В киберразведке (англ. Threat Intelligence) она служит поведенческим индикатором компрометации (IoC) и применяется для выявления аномалий, оценки рисков и построения моделей поведения злоумышленников[1].
Общие сведения
| Session Length | |
|---|---|
| англ. Session Length | |
| Область использования | Информационная безопасность, Кибербезопасность, Киберразведка |
Определение
«Сессия» в информационной безопасности — это последовательность взаимосвязанных операций между субъектом (пользователем, программой) и системой, идентифицируемая уникальным токеном[2]. Параметр Session Length используется как метрика, позволяющая:
- фиксировать продолжительность активности злоумышленника после получения доступа;
- измерять время связи вредоносного ПО с командно-контрольными серверами;
- выявлять отклонения от базовой линии поведения пользователей или служб[3].
Ключевые признаки аномалий Session Length:
- чрезмерно долгие сессии без активности (признак закрепления атакующего);
- необычно короткие повторяющиеся сессии (сканирование, автоматизированные боты);
- сессии в нерабочее время или из нетипичных геолокаций[4].
Структурные элементы процесса отслеживания угроз
Оперативно-технические сведения
На оперативном уровне длительность сессии рассматривается как индикатор компрометации. Типичные IoC:
- сессии, активно поддерживаемые за пределами рабочего времени;
- соединения, превышающие установленный таймаут приложения;
- повторные очень короткие сессии одной учётной записи с разных IP-адресов[5].
Такая информация используется для настройки SIEM-правил и сетевых политик блокировки[6].
Тактико-технические данные
На тактическом уровне метрика помогает:
- строить базовые профили пользователей;
- выявлять «low-and-slow» атаки, использующие длинные сессии;
- обнаруживать угон сессии по резкому изменению длительности[7].
Данные интегрируются в модели TTP злоумышленников и дополняют матрицу MITRE ATT&CK.
Стратегическая аналитика
Агрегированный анализ изменений Session Length во всей инфраструктуре позволяет:
- прогнозировать появление новых методик обхода аутентификации;
- оценивать отраслевые тренды (например, рост «прерывистых» сессий при атаке через облачные сервисы);
- рассчитывать корпоративные риски с учётом частоты аномалий[8].
Этапы работы
Работа с метрикой Session Length в рамках киберразведки включает несколько последовательных этапов.
1. Планирование
На этапе планирования формулируются разведывательные требования, определяются критичные активы и источники данных о сессиях[9].
2. Сбор и обработка данных
Источники:
- журналы аутентификации
- сетевые NetFlow
- логи IDS/IPS
- данные конечных точек
Обработка включает:
- удаление дубликатов;
- нормализацию формата времени;
- обогащение контекстом (учётная запись, геолокация, устройство)[10].
3. Анализ
Применяются статистические методы и ML-модели UEBA для поиска отклонений длительности сессий от базовой линии[11].
4. Распространение
Результаты передаются:
- техническим командам — в формате STIX/TAXII;
- руководству — в виде сводных отчётов с KPI (MTTD, MTTR)[12].
5. Обратная связь
Отзывы пользователей метрики фиксируются через формы, опросы и IRP-платформы; по ним корректируются алгоритмы обнаружения и пороговые значения[13].
Преимущества и недостатки
Преимущества
Сферы применения
- Финансовый сектор — обнаружение мошенничества при интернет-банкинге
- Государственные учреждения — контроль доступа к критическим данным
- Критическая инфраструктура — выявление долгих скрытых SSH/RDP-сессий
- Электронная коммерция — детекция ботов и клик-фрода
- Здравоохранение — соблюдение требований HIPAA по автозавершению сессий[17]
Инструменты для использования в Threat Intelligence
Платформы Threat Intelligence
- Exabeam Fusion SIEM / UEBA
- Anomali ThreatStream
- Cortex XSOAR
- Recorded Future
- Armis Telemetry Intelligence[10]
Сервисы Threat Intelligence
- Microsoft Entra ID Protection — поведенческие фиды и риски токенов
- Darktrace — аномалийная аналитика сессий в реальном времени
- Rapid7 InsightIDR — UEBA и корреляция логов[14]
Фиды угроз
Большинство открытых (MISP, AlienVault OTX) и отраслевых фидов предоставляют атомарные IoC; данные о Session Length формируются внутри UEBA/SIEM, а затем могут публиковаться как поведенческие индикаторы в частных фидах (Microsoft, NetWitness)[18].
Интеграция с другими системами
Примечания
- ↑ Threat Intelligence. TierPoint. Дата обращения: 20 июня 2025.
- ↑ Что такое Session Hijacking. Group-IB. Дата обращения: 20 июня 2025.
- ↑ Best practices of session management. Authgear. Дата обращения: 20 июня 2025.
- ↑ Session hijacking explained. NordLayer. Дата обращения: 20 июня 2025.
- ↑ Session Management Cheat Sheet. OWASP. Дата обращения: 20 июня 2025.
- ↑ Detecting Session Hijacking. BeyondTrust. Дата обращения: 20 июня 2025.
- ↑ Session Hijacking. Imperva. Дата обращения: 20 июня 2025.
- ↑ 1 2 Аномалии в ИБ: стратегии, которые работают. SecurityMedia. Дата обращения: 20 июня 2025.
- ↑ Creating an Effective CTI Framework. IANS Research. Дата обращения: 20 июня 2025.
- ↑ 1 2 10 features of a modern SIEM. Exabeam. Дата обращения: 20 июня 2025.
- ↑ Understanding session data in security logs. NewSoftwares. Дата обращения: 20 июня 2025.
- ↑ Cyber Threat Intelligence lifecycle. CWSI. Дата обращения: 20 июня 2025.
- ↑ Six phases of the Threat Intelligence lifecycle. SISA. Дата обращения: 20 июня 2025.
- ↑ 1 2 Real-time threat detection. Darktrace. Дата обращения: 20 июня 2025.
- ↑ Аномальная длительность интерактивной сессии. РТ Solar. Дата обращения: 20 июня 2025.
- ↑ Endless session: есть ли риск? Habr. Дата обращения: 20 июня 2025.
- ↑ HIPAA session timeout rules. Censinet. Дата обращения: 20 июня 2025.
- ↑ RSA NetWitness Investigation Feed. NetWitness. Дата обращения: 20 июня 2025.
- ↑ Guide to EDR. Startup Defense. Дата обращения: 20 июня 2025.
| Правообладателем данного материала является АНО «Интернет-энциклопедия «РУВИКИ». Использование данного материала на других сайтах возможно только с согласия АНО «Интернет-энциклопедия «РУВИКИ». |