T1567: Эксфильтрация через веб-службу

Злоумышленники могут использовать для эксфильтрации данных из системы существующую легитимную стороннюю веб-службу, а не основной канал взаимодействия с командным сервером. Популярные веб-службы, выступающие в качестве такого механизма, могут обеспечить эффективную маскировку в силу того, что коммуникация между ними и хостами в сети часто существует и до компрометации, и, соответственно, правила межсетевого экрана могут разрешать трафик к этим сервисам.

Кроме того, поставщики веб-служб обычно используют шифрование SSL/TLS, что дает злоумышленникам дополнительный уровень защиты.

Какие продукты Positive Technologies покрывают технику

Экспертиза MaxPatrol SIEM

mssql_database: PT-CR-421: MSSQL_Send_Query_Results: Попытка отправить результаты выполнения запроса по электронной почте

Подтехники

Способы обнаружения

IDDS0029Источник и компонент данныхСетевой трафик: Содержимое сетевого трафикаОписание

Отслеживайте и анализируйте шаблоны трафика и содержимое пакетов с целью выявления протоколов, которые не соответствуют ожидаемым стандартам этих протоколов и потокам трафика (например, посторонние пакеты, не относящиеся к установленным потокам, а также необычные шаблоны, синтаксис или структура трафика). По возможности проводите сопоставление с результатами мониторинга процессов и использованием командной строки с целью выявления необычного запуска процессов и необычных аргументов командной строки, связанных с шаблонами трафика (например, следует отслеживать необычное использование файлов, которые обычно не инициируют соединения по соответствующим протоколам).

IDDS0029Источник и компонент данныхСетевой трафик: Создание сетевого подключенияОписание

Отслеживайте новые сетевые подключения к облачным и веб-службам из необычных или не относящихся к браузерам процессов.

IDDS0017Источник и компонент данныхКоманда: Выполнение командОписание

Отслеживайте выполнение команд с аргументами, которые могут использоваться для эксфильтрации данных через репозиторий кода, а не через основной канал взаимодействия с командным сервером.

IDDS0015Источник и компонент данныхЖурналы приложений: Содержимое журналов приложенийОписание

Просматривайте журналы сервисов SaaS (software as a service), в том числе Office 365 и Google Workspace, чтобы обнаружить настройку новых webhook или других функций, которые могут использоваться для эксфильтрации данных.

IDDS0029Источник и компонент данныхСетевой трафик: Поток сетевого трафикаОписание

Отслеживайте в сетевых данных необычные потоки данных. Процессы, которые взаимодействуют с сетью, хотя обычно этого не делают или вам незнакомы, следует считать подозрительными. Отслеживайте использование репозиториев кода для эксфильтрации данных.

IDDS0022Источник и компонент данныхФайл: Доступ к файлуОписание

Отслеживайте попытки доступа к файлам для эксфильтрации данных через репозиторий кода вместо основного канала взаимодействия с командным сервером.

Меры противодействия

IDM1057НазваниеПредотвращение потери данныхОписание

Предотвращение потери данных может обнаруживать и блокировать конфиденциальные данные, загружаемые в веб-сервисы через браузеры.

IDM1021НазваниеОграничения для веб-контентаОписание

Можно использовать веб-прокси, чтобы реализовать политику внешних сетевых коммуникаций, которая предотвращает использование несанкционированных внешних сервисов.