Авторы: Ананта Сринивасан и Сундаррам Паравасту
Эксплойты «нулевого дня» всегда представляли серьезную проблему для организаций, и внимание к ним становится еще более пристальным в связи с появлением инструментов для поиска уязвимостей на базе ИИ, а также ИИ-инструментов, которые ускоряют эксплуатацию и делают атаки более изощренными, даже в руках менее квалифицированных злоумышленников. Хотя основное внимание справедливо уделяется защите активов от эксплойтов «нулевого дня», критически важно также определить, был ли скомпрометирован хост до того, как были применены патчи или другие меры защиты. Организации больше не могут исходить из предположения, что отсутствие текущих оповещений означает полную безопасность; они должны активно анализировать свое прошлое.
Однако оценка того, была ли уязвимость «нулевого дня» использована в прошлом, по сути, требует возврата во времени. Опора на стандартные журналы или системы «условного/выборочного PCAP» во время расследования инцидентов «нулевого дня» оставляет команду центра управления безопасностью (SOC) «слепой». NetFlow, Syslog и журналы межсетевых экранов предоставляют метаданные: они фиксируют факт соединения и количество переданных байтов, но, поскольку на тот момент сигнатуры не существовало, они не могут раскрыть содержимое вредоносной полезной нагрузки.
Попытка решить эту проблему с помощью условного/выборочного PCAP, который запускает полную запись пакетов только после срабатывания оповещения, создает опасный парадокс: уязвимость «нулевого дня» полностью неизвестна системе безопасности во время выполнения, и оповещение, которое могло бы инициировать захват, не генерируется. Скрытный первоначальный компрометация проходит полностью незаписанной, оставляя команду SOC без исторических данных для анализа. Чтобы быстро и ретроспективно подтвердить факт взлома, архитектура безопасности не может полагаться только на журналы или реактивные триггеры; она требует непрерывного, без усечения, 100% захвата пакетов на линейной скорости, чтобы гарантировать полное сохранение истории до момента выявления угрозы.
Для нашего агентного SOC на конференции Splunk .conf26 это решение было реализовано с помощью трех компонентов:
- полный захват пакетов сессий с помощью Endace,
- возможности обнаружения вторжений Cisco Firewall Threat Defense,
- и постоянные обновления аналитики угроз и детектирования от Cisco Talos.
Имея в распоряжении полные дампы пакетов, мы можем воспроизвести прошлый трафик с учетом сегодняшних обновленных правил обнаружения. Например, если уязвимость «нулевого дня» раскрывается во «вторник исправлений» (patch Tuesday) и позднее в тот же день выпускаются новые правила IPS для ее обнаружения, мы можем взять трафик, который проходил в выходные, и воспроизвести его против новых правил IPS, применяя сегодняшние методы обнаружения к трафику, который произошел в прошлом.
Это дает очевидное преимущество: возможность определить, был ли хост скомпрометирован до того, как были применены патчи или другие меры защиты. Или — что не менее ценно — это позволяет подтвердить, что никакой компрометации обнаружено не было.
Существует и вторичное преимущество: если взлом произошел с использованием недавно раскрытой уязвимости «нулевого дня», злоумышленник, скорее всего, был очень квалифицированным. Выявление одного фрагмента его атаки может стать отправной точкой для раскрытия и локализации гораздо более масштабного взлома.
Запуск сценария в агентном SOC Cisco Splunk.conf26
Мы протестировали эту интеграцию воспроизведения между Endace и Cisco Secure Firewall на конференции Splunk .conf26 с помощью простого рабочего процесса.
- Выявление новых уязвимостей и правил обнаружения: Cisco Talos выпускает новые правила вторжений несколько раз в неделю. Эти правила могут охватывать новые уязвимости, которые были либо раскрыты через систему CVE, либо обнаружены в ходе собственных исследований Talos по уязвимостям «нулевого дня». Во время Splunk .conf26 компания Talos выпустила новый набор правил, содержащий правила для CVE-2026-82329, критической уязвимости с уровнем опасности 9.8, затрагивающей JFrog Artifactory. Мы обновили нашу политику вторжений, чтобы активировать новые правила.
- Cisco Talos выпускает новые правила вторжений несколько раз в неделю. Эти правила могут охватывать новые уязвимости, которые были либо раскрыты через систему CVE, либо обнаружены в ходе собственных исследований Talos по уязвимостям «нулевого дня». Во время Splunk .conf26 компания Talos выпустила новый набор правил, содержащий правила для , критической уязвимости с уровнем опасности 9.8, затрагивающей JFrog Artifactory. Мы обновили нашу политику вторжений, чтобы активировать новые правила.
- Подтверждение потенциального воздействия на сеть: Для типичной организации это лучше всего достигается за счет безупречного управления активами и контроля. Нам в SOC приходится адаптироваться к переменной гостевой беспроводной сети. Мы не ожидали обнаружить активность JFrog на конференции .Conf, но система Cisco Secure Firewall Encrypted Visibility Engine (EVE) обнаружила соединения JFrog в сети конференции, которые произошли до того, как были выпущены наши новые правила для JFrog.
- Для типичной организации это лучше всего достигается за счет безупречного управления активами и контроля. Нам в SOC приходится адаптироваться к переменной гостевой беспроводной сети. Мы не ожидали обнаружить активность JFrog на конференции .Conf, но система Cisco Secure Firewall Encrypted Visibility Engine (EVE) обнаружила соединения JFrog в сети конференции, которые произошли до того, как были выпущены наши новые правила для JFrog.
- Извлечение PCAP для трафика, который может соответствовать новой уязвимости: Для трафика JFrog, обнаруженного EVE, все соединения были направлены на один и тот же целевой IP-адрес. Мы использовали это сходство, чтобы извлечь PCAP со всем соответствующим трафиком из Endace. Для организации с сильной инвентаризацией активов IP-адреса всех потенциально затронутых хостов должны быть известны, но проверка на наличие неожиданно затронутых хостов через журналы межсетевого экрана по-прежнему является хорошим рабочим процессом.
- Воспроизведение соответствующего исторического трафика против новых правил вторжений: На Firewall Threat Defense (FTD) мы настроили выделенный интерфейс для воспроизведения трафика Endace. Это позволило нам легко идентифицировать воспроизведенный трафик в отличие от трафика, который происходит впервые. Фабрика Endace поддерживает функцию воспроизведения через прямой RESTful API и через MCP для агентских сценариев использования. Цикл ретроспективной проверки опирается на структурированную двухэтапную последовательность для организации поиска, интеллектуального анализа данных и доставки исторического сетевого трафика непосредственно в обновленный межсетевой экран. Шаг 1: Инициализация сессии воспроизведения. Аналитик SOC инициирует конвейер, настраивая среду воспроизведения в Endace InvestigationManager. Интерфейс ERSpan на Cisco Secure Firewall был предварительно настроен как отдельный интерфейс мониторинга. Endace InvestigationManager настроен с выделенным интерфейсом воспроизведения (eth1), отдельным от интерфейса управления. Общая длительность поиска: 4 дня. Общий объем данных пакетов: 22 ТБ. Соответствующие данные: 139 МБ / 64 IP-соединения. Шаг 2: Воспроизведение данных пакетов. Endace InvestigationManager ищет и извлекает данные пакетов, соответствующие критериям угрозы «нулевого дня», одновременно на всех подключенных устройствах. Пакеты передаются в Cisco Secure Firewall через туннель Encapsulated Remote SPAN (ERSPAN), настроенный с идентификатором сессии 100.
Аналитик SOC инициирует конвейер, настраивая среду воспроизведения на Endace InvestigationManager. Интерфейс ERSpan на Cisco Secure Firewall был предварительно настроен как отдельный интерфейс мониторинга. Endace InvestigationManager сконфигурирован с выделенным интерфейсом воспроизведения (eth1), отделенным от интерфейса управления.
Шаг 2: Воспроизведение пакетных данных
Endace InvestigationManager выполняет поиск и извлечение пакетных данных, соответствующих критериям угрозы нулевого дня, одновременно на всех подключенных устройствах. Пакеты передаются в Cisco Secure Firewall через туннель Encapsulated Remote SPAN (ERSPAN), настроенный с идентификатором сеанса 100.
- Оценка результатов: В этом тесте новые правила обнаружения вторжений не сработали на воспроизведенном трафике. Хотя результат теста оказался отрицательным, этот рабочий процесс демонстрирует, как данную систему можно использовать для быстрой проверки предыдущего трафика на соответствие современным возможностям обнаружения. Эта функция воспроизведения обеспечивает мощную проверку в условиях быстро меняющегося ландшафта угроз, который подпитывается обнаружением уязвимостей с помощью ИИ и эксплойтами, возникающими быстрее, чем когда-либо после раскрытия информации об уязвимости.
Быстрое ретроспективное воспроизведение пакетов трансформирует процесс сортировки угроз нулевого дня, предоставляя прямые криминалистические доказательства для установления исхода атаки, будь то подтверждение активного взлома или выдача заключения об отсутствии угроз. Организациям, ориентированным на безопасность, также следует рассмотреть возможность использования проверки на уровне конечных точек, которая может дополнить эту систему, а также убедиться, что их возможности расшифровки TLS позволяют в полной мере использовать доступные функции обнаружения.
Ознакомьтесь с другими блогами нашей команды Agentic SOC на .conf26.
Благодарности
Мы благодарим инженеров, создавших Agentic SOC, и людей, которые предоставили экспертные знания для принятия решений.
- Соруководители SOC: Джессика Оппенгеймер и Пол Пеллетье, Инновации Agentic SOC: Райан Макленнан и Адитья Санкар, Интеграции Splunk: Джош Уилсон и Кристиан Клутье, Аналитики SOC: Кристофер Ван Дер Маде, Шон Клаппер, Оксана Санникова, Дэниел Кристиансен, Лили Ли, Дэн Берк, Кайл Воган и Рэй Арагон, Cisco Security Firewall / Коммутация: Адам Килгор и Эндрю Мерика, Координатор VIP-туров SOC/Операции: Мишель Эрмосильо, Охотник за угрозами 3-го уровня/IR: Ричард Марш и Эллисон Галло, Инженер по обнаружению: Род Сото, AI Canvas / XDR Forensics: Роб Грешам, Инженерия AI SOC Analyst: Фред Фрей, Удаленная поддержка: Бхавин Патель, Шью Хонг Чуанг, Насреддин Бенчерчали, Онур Эрдоган, Натан Шен, Пол Каррильо, Джон Лейн, Райан Стиллионс и Рэйвен Тейт, Полный захват пакетов Endace: Майкл Моррис, Том Лихи, Ананта Сринивасан, Эллиот Хинсон и Андреас Лоф, Подтверждение ценности Jamf: Адам Деррик
- Соруководители SOC: Джессика Оппенгеймер и Пол Пеллетье
- Инновации Agentic SOC: Райан Макленнан и Адитья Санкар
- Интеграции Splunk: Джош Уилсон и Кристиан Клутье
- Аналитики SOC: Кристофер Ван Дер Маде, Шон Клаппер, Оксана Санникова, Дэниел Кристиансен, Лили Ли, Дэн Берк, Кайл Воган и Рэй Арагон
- Cisco Security Firewall / Коммутация: Адам Килгор и Эндрю Мерика
- Координатор VIP-туров SOC/Операции: Мишель Эрмосильо
- Охотник за угрозами 3-го уровня/IR: Ричард Марш и Эллисон Галло
- Инженер по обнаружению: Род Сото
- AI Canvas / XDR Forensics: Роб Грешам
- Инженерия AI SOC Analyst: Фред Фрей
- Удаленная поддержка: Бхавин Патель, Шью Хонг Чуанг, Насреддин Бенчерчали, Онур Эрдоган, Натан Шен, Пол Каррильо, Джон Лейн, Райан Стиллионс и Рэйвен Тейт
- Полный захват пакетов Endace: Майкл Моррис, Том Лихи, Ананта Сринивасан, Эллиот Хинсон и Андреас Лоф
- Подтверждение ценности Jamf: Адам Деррик
Точки зрения на кибербезопасность Cisco
Где встречаются идеи по безопасности и инновации. Читайте электронную книгу, смотрите видео, изучайте инфографику и многое другое…
Получите экспертные мнения прямо сейчас
Почему Cisco Security?
Изучите наши продукты и услуги







