Представьте такую картину: сертификат на контроллере домена истекает в субботу, а в понедельник сотрудники приходят на работу, и авторизация не работает.
Но ему это и не нужно: достаточно частоты, направления, размера сессий, повторяемости и стабильной пары «источник — контроллер домена».
Мы регулярно видим самописные сервисы, которые доступны не на 80, а, например, на 188 порту, или SSH, поднятый на 2022.
Но это миф, и такая защита иллюзорна: злоумышленник, который уже закрепился внутри корпоративной сети, не ограничен примитивными сканерами уязвимостей.
Вместо выводаВ первые дни после развёртывания NDR обычно подсвечивает не APT и не сложную постэксплуатацию, а инфраструктурный долг, тене…