Session Length

Session Length (рус. длительность сессии) — аналитическая метрика, отражающая интервал времени между началом и окончанием взаимодействия пользователя, процесса или вредоносного объекта с информационной системой. В киберразведке (англ. Threat Intelligence) она служит поведенческим индикатором компрометации (IoC) и применяется для выявления аномалий, оценки рисков и построения моделей поведения злоумышленников[1].

Общие сведения

Определение

«Сессия» в информационной безопасности — это последовательность взаимосвязанных операций между субъектом (пользователем, программой) и системой, идентифицируемая уникальным токеном[2]. Параметр Session Length используется как метрика, позволяющая:

  • фиксировать продолжительность активности злоумышленника после получения доступа;
  • измерять время связи вредоносного ПО с командно-контрольными серверами;
  • выявлять отклонения от базовой линии поведения пользователей или служб[3].

Ключевые признаки аномалий Session Length:

  1. чрезмерно долгие сессии без активности (признак закрепления атакующего);
  2. необычно короткие повторяющиеся сессии (сканирование, автоматизированные боты);
  3. сессии в нерабочее время или из нетипичных геолокаций[4].

Структурные элементы процесса отслеживания угроз

Оперативно-технические сведения

На оперативном уровне длительность сессии рассматривается как индикатор компрометации. Типичные IoC:

  • сессии, активно поддерживаемые за пределами рабочего времени;
  • соединения, превышающие установленный таймаут приложения;
  • повторные очень короткие сессии одной учётной записи с разных IP-адресов[5].

Такая информация используется для настройки SIEM-правил и сетевых политик блокировки[6].

Тактико-технические данные

На тактическом уровне метрика помогает:

  • строить базовые профили пользователей;
  • выявлять «low-and-slow» атаки, использующие длинные сессии;
  • обнаруживать угон сессии по резкому изменению длительности[7].

Данные интегрируются в модели TTP злоумышленников и дополняют матрицу MITRE ATT&CK.

Стратегическая аналитика

Агрегированный анализ изменений Session Length во всей инфраструктуре позволяет:

  • прогнозировать появление новых методик обхода аутентификации;
  • оценивать отраслевые тренды (например, рост «прерывистых» сессий при атаке через облачные сервисы);
  • рассчитывать корпоративные риски с учётом частоты аномалий[8].

Этапы работы

Работа с метрикой Session Length в рамках киберразведки включает несколько последовательных этапов.

1. Планирование

На этапе планирования формулируются разведывательные требования, определяются критичные активы и источники данных о сессиях[9].

2. Сбор и обработка данных

Источники:

  • журналы аутентификации
  • сетевые NetFlow
  • логи IDS/IPS
  • данные конечных точек

Обработка включает:

  • удаление дубликатов;
  • нормализацию формата времени;
  • обогащение контекстом (учётная запись, геолокация, устройство)[10].

3. Анализ

Применяются статистические методы и ML-модели UEBA для поиска отклонений длительности сессий от базовой линии[11].

4. Распространение

Результаты передаются:

  • техническим командам — в формате STIX/TAXII;
  • руководству — в виде сводных отчётов с KPI (MTTD, MTTR)[12].

5. Обратная связь

Отзывы пользователей метрики фиксируются через формы, опросы и IRP-платформы; по ним корректируются алгоритмы обнаружения и пороговые значения[13].

Преимущества и недостатки

Преимущества

  • Обнаружение неизвестных угроз за счёт аномалий поведения[8]
  • Сокращение времени обнаружения инцидентов (MTTD)
  • Возможность проактивной охоты за угрозами
  • Улучшение расследований за счёт хронологического контекста сессий[14]

Недостатки

  • Высокий уровень ложных срабатываний при отсутствии дополнительного контекста[15]
  • Метрика легко обходится автоматизацией или поддержанием активности злоумышленника
  • Жёсткие таймауты ухудшают пользовательский опыт без гарантии защиты[16]

Сферы применения

  • Финансовый сектор — обнаружение мошенничества при интернет-банкинге
  • Государственные учреждения — контроль доступа к критическим данным
  • Критическая инфраструктура — выявление долгих скрытых SSH/RDP-сессий
  • Электронная коммерция — детекция ботов и клик-фрода
  • Здравоохранение — соблюдение требований HIPAA по автозавершению сессий[17]

Инструменты для использования в Threat Intelligence

Платформы Threat Intelligence

  • Exabeam Fusion SIEM / UEBA
  • Anomali ThreatStream
  • Cortex XSOAR
  • Recorded Future
  • Armis Telemetry Intelligence[10]

Сервисы Threat Intelligence

  • Microsoft Entra ID Protection — поведенческие фиды и риски токенов
  • Darktrace — аномалийная аналитика сессий в реальном времени
  • Rapid7 InsightIDR — UEBA и корреляция логов[14]

Фиды угроз

Большинство открытых (MISP, AlienVault OTX) и отраслевых фидов предоставляют атомарные IoC; данные о Session Length формируются внутри UEBA/SIEM, а затем могут публиковаться как поведенческие индикаторы в частных фидах (Microsoft, NetWitness)[18].

Интеграция с другими системами

  • SIEM — агрегация логов и корреляция аномальных сессий
  • SOAR — автоматический разрыв подозрительных соединений
  • IRP — хранение таймлайнов для криминалистики
  • Системы защиты периметра (NGFW, NDR) — блокировка долгих C2-каналов
  • EDR — детекция длительных процессов на хосте[19]

Примечания

  1. Threat Intelligence. TierPoint. Дата обращения: 20 июня 2025.
  2. Что такое Session Hijacking. Group-IB. Дата обращения: 20 июня 2025.
  3. Best practices of session management. Authgear. Дата обращения: 20 июня 2025.
  4. Session hijacking explained. NordLayer. Дата обращения: 20 июня 2025.
  5. Session Management Cheat Sheet. OWASP. Дата обращения: 20 июня 2025.
  6. Detecting Session Hijacking. BeyondTrust. Дата обращения: 20 июня 2025.
  7. Session Hijacking. Imperva. Дата обращения: 20 июня 2025.
  8. 1 2 Аномалии в ИБ: стратегии, которые работают. SecurityMedia. Дата обращения: 20 июня 2025.
  9. Creating an Effective CTI Framework. IANS Research. Дата обращения: 20 июня 2025.
  10. 1 2 10 features of a modern SIEM. Exabeam. Дата обращения: 20 июня 2025.
  11. Understanding session data in security logs. NewSoftwares. Дата обращения: 20 июня 2025.
  12. Cyber Threat Intelligence lifecycle. CWSI. Дата обращения: 20 июня 2025.
  13. Six phases of the Threat Intelligence lifecycle. SISA. Дата обращения: 20 июня 2025.
  14. 1 2 Real-time threat detection. Darktrace. Дата обращения: 20 июня 2025.
  15. Аномальная длительность интерактивной сессии. РТ Solar. Дата обращения: 20 июня 2025.
  16. Endless session: есть ли риск? Habr. Дата обращения: 20 июня 2025.
  17. HIPAA session timeout rules. Censinet. Дата обращения: 20 июня 2025.
  18. RSA NetWitness Investigation Feed. NetWitness. Дата обращения: 20 июня 2025.
  19. Guide to EDR. Startup Defense. Дата обращения: 20 июня 2025.
© Правообладателем данного материала является АНО «Интернет-энциклопедия «РУВИКИ».
Использование данного материала на других сайтах возможно только с согласия АНО «Интернет-энциклопедия «РУВИКИ».