CISA взломало две критические организации в ходе учений — одна не заметила атаку

Американское агентство CISA одновременно проверило защиту организаций из двух секторов критической инфраструктуры. Обе сети были скомпрометированы на уровне домена, но в одном случае SOC оперативно изолировал заражённые рабочие станции, а в другом активность команды осталась незамеченной.

CISA взломало две критические организации в ходе учений — одна не заметила атаку

Агентство по кибербезопасности и защите инфраструктуры США (CISA) опубликовало результаты двух одновременных проверок методом red team. Целями стали неназванные организации из секторов государственных услуг и объектов инфраструктуры, а также водоснабжения и водоотведения. Несмотря на сходные методы атаки, работа их центров мониторинга безопасности (SOC) дала противоположные результаты.

В обеих организациях команда CISA получила контроль над доменом, доступ к чувствительным бизнес-системам и облачным ресурсам. Однако организация A не обнаружила действия проверяющих. По оценке CISA, существенную роль сыграли тысячи ложных срабатываний от штатных бизнес-процессов: многие из них имели более высокий приоритет, чем сигналы, вызванные действиями red team. Дополнительно мешали разрозненные SOC и средства защиты конечных точек без общей картины инцидентов, а у аналитиков не было чётких процедур эскалации и достаточных полномочий для реагирования.

Первоначальный доступ в сеть организации A был получен через веб-приложение со стандартными учётными данными встроенных аккаунтов. Это позволило отправить фишинговые письма с внутреннего адреса и закрепиться на четырёх рабочих станциях. Затем команда повысила привилегии, использовав стандартное значение Machine Account Quota и ошибочно настроенный шаблон сертификатов Active Directory Certificate Services. Среди других обнаруженных проблем — пароли к сервисным и базам данных, хранившиеся в открытом виде, бессрочные ключи доступа AWS и приложения Entra ID с избыточными правами на чтение корпоративной почты.

В организации B SOC фиксировал запуск каждого первоначального фишингового вложения и изолировал затронутые рабочие станции за 2–20 минут. Это прервало связь с управляющей инфраструктурой до распространения атаки. Чтобы продолжить проверку в модели «предполагаемого взлома», доверенные агенты CISA запустили полезную нагрузку на выделенном непривилегированном хосте, имитируя доступ, который команда получила бы при успешном проникновении.

Дальнейшая проверка всё равно выявила серьёзные недостатки. В конфигурационном файле SCCM находились открытые учётные данные доменной сервисной учётной записи с правами на контроллер домена. С их помощью команда провела DCSync-атаку и получила секрет krbtgt. Она также достигла бастионного хоста в демилитаризованной зоне OT-среды, но тот блокировал исходящие интернет-соединения: канал управления создать не удалось, а в сами OT-системы проверяющие не проникли.

В CISA связали разницу в результатах прежде всего не с набором защитных инструментов, а с тем, как их используют люди и какие процедуры действуют в SOC. Агентство выпустило разбор под названием «A Tale of Two SOCs» 25 августа 2026 года.