Веб-атака · Автоматическая реакция

От шести сигналов до автоматической блокировки

Один атакующий, пять разных техник, шесть отдельных тревог из трёх слоёв защиты — и ноль человеческого вмешательства до блокировки. Так корреляция Aegis превращает разрозненные сигналы в одно решение.

🏢 Веб-хостинг / WordPress ⏱️ Длительность атаки: ~9 мин 🛡️ Итог: источник заблокирован, 0 успешных запросов после блокировки
4техник MITRE ATT&CK одного источника
6отдельных тревог, связанных в 1 инцидент
188зафиксированных вредоносных запросов
0успешных запросов после блокировки

Контекст

Речь идёт о веб-приложении WordPress в среде общего хостинга под защитой Aegis. Клиент и точный домен анонимизированы — все цифры, техники и хронология в этом разборе взяты напрямую из записи инцидента (WORM-журнал), без прикрас.

Атака была не одним «громким» событием, а чередой на первый взгляд не связанных сигналов, разбросанных по WAF, SIEM и сетевому слою. По отдельности каждый легко теряется в шуме. Ценность SOC именно в том, чтобы связать их в одну историю — и отреагировать, пока атака ещё идёт.

Что произошло

Менее чем за десять минут один и тот же источник (31.45.239.xxx) последовательно прошёл пять фаз:

Как отреагировал Aegis

Каждая из этих фаз подняла свою тревогу — всего шесть, из трёх разных слоёв защиты (WAF, SIEM аутентификации, сетевое обнаружение). Решающим моментом стала не отдельная детекция, а корреляция:

Реакция без ожидания.

С момента, когда корреляция подтвердила атаку, до блокировки источника на брандмауэре прошло меньше минуты. После блокировки ни один следующий запрос с этого IP не дошёл до приложения.

Доказательный след

Автоматическая реакция — не конец истории: каждое решение оставляет след, который можно проверить:

В этом разница между «система что-то заблокировала» и «мы можем точно показать, что произошло, почему и в каком порядке» — будь то для внутреннего аудита или отчётности NIS2.

🔒
Об анонимизации: личность клиента и домен удалены намеренно. Техники, цифры и хронология точно перенесены из зафиксированного инцидента. IP-источник атакующего показан, поскольку он часть публичной угрозы, а не данных клиента.

Хотите, чтобы и ваша защита выглядела так?

Aegis связывает сигналы, которые пропускают отдельные инструменты, — и реагирует, пока атака ещё идёт.

Записаться на разговор →