Среднее время пребывания злоумышленника в сети (dwell time) до активации шифровальщика составляет от 5 до 20 дней, из которых 80% времени тратится на lateral movement. Без интеграции антивирусного ПО с PAM-системами защита превращается в точечный барьер, который обходится через кражу одного локального токена администратора.
Механика lateral movement и слабые места EDR
Типовой сценарий атаки: закрепление через фишинг → дамп памяти LSASS → получение хэшей паролей → перемещение по сети через SMB/WMI. Стандартные антивирусы детектируют запуск шифровальщика, но пропускают этап разведки, если используются легитимные инструменты администрирования (Living-off-the-Land). В сетях на 500+ рабочих станций вероятность пропуска одного сеанса PowerShell-скрипта с правами Domain Admin составляет около 30-40% при отсутствии жесткого контроля привилегий.
Экспертный вывод: EDR-модули эффективны против сигнатур и поведенческих паттернов самого вируса, но бесполезны против легитимного администратора, которым стал хакер. Единственный способ остановить движение — лишить атакующего прав на запись в системные области и реестр соседних машин.
Синхронизация антивируса с PAM: технический стек
Интеграция антивирусного ПО с PAM (Privileged Access Management) позволяет реализовать принцип Just-in-Time (JIT) Access. Вместо постоянного наличия учетных записей с правами Local Admin, доступ предоставляется на конкретный отрезок времени (например, 30-60 минут) для выполнения задачи. При попытке шифровальщика использовать привилегированный токен вне окна сессии, антивирус, интегрированный с PAM, мгновенно блокирует процесс и изолирует хост от сети.
- Кейс: Внедрение PAM в инфраструктуре из 200 серверов сократило поверхность атаки на 95%, так как количество активных сессий с правами суперпользователя упало с 15-20 одновременно до 1-2.
- Стоимость: Лицензирование PAM-модулей начинается от $2 000 - $5 000 за узел/год, что сопоставимо с ценой восстановления данных после атаки, которая в среднем обходится компаниям в $150 000 - $500 000.
Экспертный вывод: Выбирайте решения, поддерживающие API-интеграцию с такими системами, как CyberArk или российскими аналогами, чтобы антивирус знал, кто именно и зачем сейчас использует права администратора.
Контроль прав администратора как фильтр шифрования
Шифровальщики стремятся отключить теневые копии (VSS) и остановить службы бэкапа через команду vssadmin.exe delete shadows. Эта операция требует прав администратора. Если антивирус работает в связке с PAM, он может блокировать выполнение критических команд даже для администратора, если сессия не помечена как «техническое обслуживание». Это дает дополнительные 15-30 минут на реакцию SOC-центра до того, как данные будут заблокированы.
При этом важно учитывать антивирусную защиту от шифровальщиков: иерархия критериев выбора ПО на основе анализа стоимости восстановления данных и стоимости лицензии должна включать стоимость внедрения PAM, так как это множитель эффективности защиты.
Экспертный вывод: Ограничение прав на уровне ядра ОС через PAM делает невозможным массовое удаление бэкапов, что превращает катастрофическую потерю данных в локальный инцидент с восстановлением за 1-2 часа.
Сравнение подходов: Standalone AV vs PAM-Integrated
Сравним два сценария защиты сети из 100 узлов. В первом случае используется только топовый AV/EDR, во втором — связка AV + PAM. В первом варианте при компрометации одной учетной записи админа шифрование всей сети занимает от 40 минут до 4 часов. Во втором варианте атакующий упирается в отсутствие прав на запись в системные папки других машин, что замедляет экспансию в 10-15 раз.
- Standalone AV: Риск полного шифрования — высокий; Время обнаружения lateral movement — среднее (зависит от эвристики).
- PAM-Integrated AV: Риск полного шифрования — низкий; Время обнаружения — мгновенное (при попытке несанкционированного повышения прав).
Экспертный вывод: Обычный антивирус — это замок на двери, а PAM — это сейф внутри комнаты. Без контроля привилегий любой «умный» шифровальщик просто откроет замок своим ключом.
Вывод
Мой вердикт: инвестировать только в антивирусные решения, которые поддерживают глубокую интеграцию с PAM или имеют встроенные модули управления привилегиями (Privilege Management). Игнорирование lateral movement делает любую стоимость лицензии AV бессмысленной, так как один скомпрометированный админ обнуляет всю защиту. Начинайте с аудита прав доступа и внедрения политики Zero Trust: запретите локальное администрирование на рабочих станциях, перенеся управление в PAM-систему, и настройте антивирус на алерт при любой попытке обхода этих ограничений.
