Web napad · Automatska reakcija

Od šest signala do automatske blokade

Jedan napadač, pet različitih tehnika, šest zasebnih alarma iz tri sloja obrane — i nula ljudske intervencije do blokade. Ovako Aegis korelacija pretvara razbacane signale u jednu odluku.

🏢 Web hosting / WordPress ⏱️ Trajanje napada: ~9 min 🛡️ Ishod: izvor blokiran, 0 uspješnih zahtjeva nakon blokade
4MITRE ATT&CK tehnika istog izvora
6zasebnih alarma povezanih u 1 incident
188zabilježenih zlonamjernih zahtjeva
0uspješnih zahtjeva nakon blokade

Kontekst

Riječ je o WordPress web-aplikaciji na dijeljenom hosting okruženju koje Aegis štiti. Klijent i točna domena su anonimizirani — sve brojke, tehnike i vremenski slijed u ovoj studiji dolaze izravno iz zapisa incidenta (WORM ledger), bez uljepšavanja.

Napad nije bio jedan „glasan" događaj nego niz naizgled nepovezanih signala razbacanih kroz WAF, SIEM i mrežni sloj. Pojedinačno, svaki od njih lako se izgubi u šumu. Vrijednost SOC-a je upravo u tome da ih spoji u jednu priču — i da na nju reagira dok napad još traje.

Što se dogodilo

Kroz nešto manje od deset minuta, isti je izvor (31.45.239.xxx) redom prošao kroz pet faza:

Kako je Aegis reagirao

Svaka od tih faza podigla je vlastiti alarm — ukupno šest, iz tri različita sloja obrane (WAF, SIEM za autentikaciju, mrežna detekcija). Ključni trenutak nije bila nijedna pojedinačna detekcija, nego korelacija:

Reakcija bez čekanja.

Od trenutka kad je korelacija potvrdila napad do blokade izvora na vatrozidu prošlo je manje od minute. Nakon blokade, nijedan daljnji zahtjev s tog IP-a nije došao do aplikacije.

Dokazni trag

Automatska reakcija nije kraj priče — svaka odluka ostavlja trag koji se može revidirati:

To je razlika između „sustav je nešto blokirao" i „možemo točno pokazati što se dogodilo, zašto i kojim redoslijedom" — bilo za internu reviziju, bilo za NIS2 evidenciju.

🔒
O anonimizaciji: identitet klijenta i domena uklonjeni su namjerno. Tehnike, brojevi i vremenski slijed vjerno su preneseni iz zabilježenog incidenta. Izvorišni IP napadača prikazan je jer je dio javne prijetnje, ne klijentovih podataka.

Želiš da ovako izgleda i tvoja obrana?

Aegis povezuje signale koje pojedinačni alati propuštaju — i reagira dok napad još traje.

Dogovori razgovor →