Один атакующий, пять разных техник, шесть отдельных тревог из трёх слоёв защиты — и ноль человеческого вмешательства до блокировки. Так корреляция Aegis превращает разрозненные сигналы в одно решение.
Речь идёт о веб-приложении WordPress в среде общего хостинга под защитой Aegis. Клиент и точный домен анонимизированы — все цифры, техники и хронология в этом разборе взяты напрямую из записи инцидента (WORM-журнал), без прикрас.
Атака была не одним «громким» событием, а чередой на первый взгляд не связанных сигналов, разбросанных по WAF, SIEM и сетевому слою. По отдельности каждый легко теряется в шуме. Ценность SOC именно в том, чтобы связать их в одну историю — и отреагировать, пока атака ещё идёт.
Менее чем за десять минут один и тот же источник (31.45.239.xxx) последовательно прошёл пять фаз:
Автоматический сканер составляет карту структуры сайта, ищет известные пути и открытые файлы. Первый, тихий сигнал — сам по себе не атака, но прелюдия.
Целевые запросы к /wp-admin и путям входа — атакующий проверяет, открыт ли интерфейс.
WAF перехватывает попытку эксплуатации известной уязвимости WordPress — полезная нагрузка блокируется на прикладном уровне, но атакующий не сдаётся.
Серия POST-запросов на вход — попытка взломать пароль большим числом комбинаций за короткое время.
Когда прямой прорыв не удаётся, атакующий переходит к истощению ресурсов — медленно удерживая соединения открытыми, чтобы задушить сервер.
Каждая из этих фаз подняла свою тревогу — всего шесть, из трёх разных слоёв защиты (WAF, SIEM аутентификации, сетевое обнаружение). Решающим моментом стала не отдельная детекция, а корреляция:
С момента, когда корреляция подтвердила атаку, до блокировки источника на брандмауэре прошло меньше минуты. После блокировки ни один следующий запрос с этого IP не дошёл до приложения.
Автоматическая реакция — не конец истории: каждое решение оставляет след, который можно проверить:
В этом разница между «система что-то заблокировала» и «мы можем точно показать, что произошло, почему и в каком порядке» — будь то для внутреннего аудита или отчётности NIS2.
Aegis связывает сигналы, которые пропускают отдельные инструменты, — и реагирует, пока атака ещё идёт.
Записаться на разговор →