Ригидность ожиданий в анализе угроз

или почему, пока «кот спит», в системе уже банкетуют «мыши»

Карикатура: толстый полосатый кот спит на коврике, а на его спине три мыши играют джаз на контрабасе, саксофоне и барабанах, остальные мыши танцуют вокруг
Ригидность ожиданий в анализе угроз. Пока «кот» (пользователь или администратор) спит в уверенности, что всё под контролем, «мыши» (злоумышленники) уже устроили джазовую вечеринку у него на спине

В последние годы мир стал значительно более нестабильным, а совокупный уровень рисков — как физических, так и цифровых — заметно вырос. Особенно это касается сферы кибербезопасности: киберпространство предоставляет злоумышленнику уникальные преимущества — дистанционность, анонимность, низкий порог входа и возможность наносить значительный ущерб при минимальных затратах ресурсов, зачастую полностью уходя от юридической ответственности.

На этом фоне всё чаще проявляется системная проблема, характерная как для обычных пользователей, так и для специалистов: ригидность ожиданий при анализе угроз.

📋 TL;DR — Содержание
  • О чём статья: Анализ ригидности ожиданий — системной ошибки, когда защитник предполагает, что злоумышленник будет действовать очевидными, шаблонными способами. В реальности опытный противник действует скрытно, непрямо и нестандартно, поэтому наиболее опасные атаки выглядят как «ничего не происходит».

Что такое ригидность ожиданий

Суть проблемы проста и потому особенно опасна. Человек склонен ожидать, что злоумышленник будет действовать понятными, привычными и визуально очевидными способами. В бытовом воображении это выглядит примерно так: ночью кто-то пилит ножовкой замок, выдавливает стекло, лезет в окно — словом, ведёт себя максимально шумно, грубо и заметно.

Однако именно такой подход прямо противоречит логике действий опытного противника — будь то профессиональный киберпреступник, организованная группа или структура, злоупотребляющая своими полномочиями.

Рациональный злоумышленник не выбирает очевидные и ожидаемые сценарии, поскольку они заранее лишены эффективности.

↑ Вернуться к содержанию

📋 TL;DR — Что такое ригидность ожиданий
  • Суть проблемы: Ожидание, что злоумышленник будет действовать шумно, грубо и заметно. Опытный противник, напротив, выбирает скрытные, непрямые и нестандартные сценарии, поскольку очевидные атаки заранее неэффективны.

Почему «стандартные» атаки — признак дилетантизма

Ожидание шаблонных атак работает только против:

  • дилетантов,
  • мелких хулиганов,
  • импульсивных и неадекватных субъектов,
  • людей, действующих эмоционально и без стратегии.

Против опытного противника этот подход не работает принципиально.

Профессионал стремится:

  • не оставлять очевидных следов,
  • действовать непрямо,
  • использовать третьих лиц,
  • применять сложные и нестандартные схемы,
  • избегать прямых атак, которые легко обнаружить и зафиксировать.

Именно поэтому наиболее опасные атаки часто выглядят как «ничего не происходит».

↑ Вернуться к содержанию

📋 TL;DR — Почему стандартные атаки — признак дилетантизма
  • Ключевая идея: Шаблонные атаки работают только против дилетантов. Профессионал действует скрытно, непрямо и сложно. Наиболее опасные атаки выглядят как «ничего не происходит».

Аналогия из офлайн-мира (чтобы было наглядно)

Опытный вор не пилит замок и не выдавливает стекло. Он приглашает вас на ужин. Там он угощает пищей с добавленным снотворным, при этом сам заранее принимает средство, блокирующее его действие, и демонстративно пробует еду, убеждая вас, что она безопасна.

Когда вы засыпаете, он спокойно берёт ваши ключи, кошелёк, кредитные карты — и уходит.

Утром вы просыпаетесь. Всё на месте. И вы можете очень нескоро понять, что уже стали жертвой преступления.

В кибербезопасности этот сценарий встречается гораздо чаще, чем «разбитые окна».

↑ Вернуться к содержанию

📋 TL;DR — Аналогия из офлайн-мира
  • Наглядный пример: Опытный вор не взламывает замки — он усыпляет жертву ужином и забирает ценности, пока та спит. В кибербезопасности такой скрытный подход встречается гораздо чаще, чем «разбитые окна».

Как это выглядит в инфраструктуре

Провайдер может находиться под контролем злоумышленника годами. При этом его системные администраторы могут даже не подозревать о факте компрометации, ожидая, что «настоящий взлом» обязательно проявится падением серверов, отказами сервисов и красными лампочками.

Они не учитывают, что современные инструменты атаки рассчитаны на:

  • максимальную скрытность,
  • минимальное вмешательство в работу системы,
  • маскировку под фоновый шум.

Аномалии списываются на:

  • ботов,
  • скачки пользовательской нагрузки,
  • «глюки железа»,
  • несовершенство ПО.

В это время дежурный администратор играет в компьютерную игру, а злоумышленник уже давно обошёл защиту и методично расширяет контроль над системами пользователей. Гротескно? Да. Редко? Отнюдь.

↑ Вернуться к содержанию

📋 TL;DR — Как это выглядит в инфраструктуре
  • Реальный сценарий: Провайдер может быть скомпрометирован годами, а администраторы не замечают этого, ожидая «громкого» взлома. Аномалии списываются на ботов, нагрузку или глюки, пока злоумышленник расширяет контроль.

Пользователь как «сытый кот»

С пользователями ситуация ещё показательнее. Классическая трагикомедия:

  • пиратская Windows из сомнительных источников,
  • роутер без пароля,
  • пароли уровня qwerty123456 (к счастью, современные сервисы уже стараются защищать пользователей от них),
  • полное отсутствие модели угроз.

И при этом твёрдая убеждённость:
«Со мной ничего не случится. А если случится — я сразу замечу и быстро всё заблокирую».

На практике такой пользователь похож на сытого кота, на котором мыши уже занимаются личной жизнью, пока тот наслаждается глубоким сном.

↑ Вернуться к содержанию

📋 TL;DR — Пользователь как «сытый кот»
  • Трагикомедия: Пиратская ОС, роутер без пароля, слабые пароли, отсутствие модели угроз — и твёрдая уверенность, что «меня это не коснётся». Такой пользователь — спящий кот, на котором мыши уже устроили вечеринку.

Некомпетентность системных администраторов. Пример из жизни автора

Реальный пример: системный администратор и ригидность ожиданий

В 2016 году автор обратился к системному администратору своего интернет-провайдера, дежурившему на ближайшей серверной подстанции, с сообщением о компрометации рабочей станции. В ответ он получил следующие рекомендации:

  • в циничной форме было предложено «не посещать сайты для взрослых, так как они содержат вредоносное ПО»;
  • рекомендовано заблокировать порт 8080;
  • высказано утверждение, что Linux — это «кустарная ОС, написанная энтузиастами», тогда как Windows создана профессионалами и поэтому является более безопасной.

Подобные советы демонстрируют фундаментальное непонимание базовых принципов кибербезопасности и отсутствие системного подхода к защите.

  • Первичный вектор атаки не зависит от типа потребляемого контента; компрометация может происходить через социальную инженерию, фишинговые ссылки или уязвимости в сетевых сервисах.
  • Современные вредоносные программы и эксплойты способны маскировать свой трафик под легитимный, используя стандартные порты 443 (HTTPS) и 80 (HTTP), что делает блокировку порта 8080 абсолютно бессмысленной для предотвращения целевой атаки.
  • Linux предоставляет более широкие и гибкие возможности для тонкой настройки безопасности по сравнению с Windows, однако эти механизмы требуют осознанного администрирования. Конфигурация «из коробки» не обеспечивает должного уровня защиты и может быть скомпрометирована при определённых условиях.

Специалист не упомянул ни о необходимости настройки межсетевого экрана (iptables/nftables) с фильтрацией пакетов, ни о применении мандатного контроля доступа (AppArmor/SELinux), ни об изоляции процессов (Sandbox), ни о политиках сложных паролей. Это характеризует уровень квалификации лица, ответственного за информационную безопасность группы посёлков с населением около 10 000 человек.

Его коллега оказался несколько более осведомлённым: он рекомендовал использовать Linux как более безопасную альтернативу Windows и советовал воздерживаться от компьютерных игр. Однако на сообщение о взломе Mageia 5 он ответил: «Если вас взломали на Linux — я бессилен». Он не смог предложить ни одного практического шага по усилению защиты.

Примечательно, что второй администратор упомянул, что сам использует Linux и не играет в игры, но не смог назвать конкретный дистрибутив. Это косвенно указывает на поверхностное знакомство с экосистемой.

Оба администратора оказались неспособны не только дать хотя бы базовые рекомендации по настройке файрвола (помимо блокировки порта 8080), но даже порекомендовать обучающий материал по хардерингу Linux или Windows.

Наличие специалистов с подобным уровнем подготовки объясняет, почему злоумышленники могут безнаказанно действовать в управляемых ими подсетях, оставаясь незамеченными.

И это при том, что обеспечение безопасности пользователей является прямой обязанностью системного администратора.

Однако когда пользователь сообщает о взломе, администраторы не пытаются провести расследование, а лишь пытаются отмахнуться от него — давая некомпетентные поверхностные рекомендации или вовсе заявляя, что взлом является плодом воображения пользователя. Они делают всё, что угодно, лишь бы избежать необходимости проведения расследования, которое обнажило бы их некомпетентность в вопросах кибербезопасности и показало бы уязвимости, давно эксплуатируемые злоумышленниками.

По причине коррумпированности и непотизма подобные ответственные должности зачастую занимают не профессионалы, а люди, назначенные по родственным связям, личной дружбе или за взятку. Их главная задача — любой ценой удержаться на выгодной должности, скрыть свою некомпетентность и замалчивать любые инциденты, связанные с хакингом, до тех пор, пока к ним не придут офицеры полиции с ордером. Какие либо адекватные действия предпринимаются ими только тогда, когда необходимость давать показания становится неизбежной, и уклониться от ответственности уже не удастся.

Также вполне возможно полное отсутствие какого-либо злого умысла в их действиях — скорее, это результат обычной человеческой глупости, подкреплённой фундаментальным непониманием того, как устроены современные кибератаки и как им противодействовать.

Если вы — системный администратор, вы, подобно капитану корабля, — первый после Бога. На ваших плечах ответственность за сохранность ценной информации, а также за приватность и безопасность ваших пользователей. Задачи кибербезопасности для вас приоритетны — так же, как и поддержание работоспособности системы в целом. Не уподобляйтесь администраторам из описанного выше примера: проявите ответственность и компетентность.

↑ Вернуться к содержанию

📋 TL;DR — Некомпетентность системных администраторов. Пример из жизни автора
  • Системные администраторы провайдера продемонстрировали полную некомпетентность: вместо расследования взлома давали советы закрыть порт 8080, не смотреть «взрослый» контент и утверждали, что Windows безопаснее Linux. Оба не знали основ кибербезопасности, не предложили ни одной практической меры защиты и пытались отмахнуться от проблемы. Это — реальный уровень квалификации людей, отвечающих за безопасность тысяч пользователей.

Что с этим делать

Вывод предельно прост:

Избегайте ригидности мышления.
Не ожидайте, что злоумышленники будут действовать по стандартным и понятным схемам.

Недаром говорят:
Кто делает двери слишком прочными, тот часто забывает укрепить стены.

И ещё одна старая формула угроз-моделирования:
Бойся козла спереди, осла сзади, а подлого человека — со всех сторон.

Будьте готовы:

  • предполагать нестандартные сценарии,
  • учитывать сложные и комбинированные атаки,
  • анализировать слабые сигналы и косвенные признаки компрометации.

↑ Вернуться к содержанию

📋 TL;DR — Что с этим делать
  • Решение: Избегать ригидности мышления. Предполагать нестандартные сценарии, учитывать сложные атаки, анализировать слабые сигналы и косвенные признаки компрометации.

Настоящий признак зрелого мышления

Способность видеть и анализировать нестандартные, комплексные угрозы — это признак подлинно гибкого, творческого и аналитического мышления. В кибербезопасности это не абстрактное достоинство, а практическое условие выживания.

Ключевая задача — создание такой среды, в которой злоумышленник просто не сможет развернуть деятельность. Где бы он ни попытался действовать, он будет сталкиваться с:

  • превентивными механизмами защиты,
  • нестандартно мыслящими людьми,
  • отсутствием «спящих котов».

Это не делает систему абсолютно неуязвимой — но существенно усложняет жизнь злоумышленнику и заметно упрощает жизнь законопослушным пользователям.

А в мире кибербезопасности именно это и считается хорошим результатом.

Даже среди продвинутых IT-специалистов нередко можно встретить убеждение, что блокировка всех входящих портов делает систему неуязвимой. Это классический пример ригидности ожиданий: защитник экстраполирует частный случай (закрытый порт = отсутствие канала атаки) на всю модель угроз, игнорируя другие векторы проникновения.

Как показывает практика, описанная в статье «Хроники хардеринга системы», такая стратегия не гарантирует безопасности при столкновении с серьёзным, опытным противником. Злоумышленник, обладающий достаточными ресурсами и временем, не ограничивается сетевыми векторами — он атакует user session, прикладной уровень и пользовательский интерфейс.

Грамотный хардеринг системы должен строиться как многоуровневая, эшелонированная защита (defence in depth), где каждый уровень, по мере возможности, содержит несколько взаимодополняющих и синхронизированных механизмов:

  • Сетевой периметр: межсетевой экран (firewall), в том числе аппаратный, на роутере или выделенном устройстве.
  • Хостовая защита: MAC-системы (AppArmor, SELinux), системы обнаружения вторжений (AIDS/HIDS), изоляция процессов (Sandbox, контейнеризация).
  • Обнаружение и обман: Honeypot-ловушки для раннего выявления активности злоумышленника.
  • Криптографическая защита: полнодисковое шифрование, шифрование каналов связи, аппаратные токены (HSM, TPM, смарт-карты) для двухфакторной аутентификации и хранения ключей.
  • Мониторинг и аудит: централизованный сбор логов, корреляция событий, поведенческий анализ.

Особую опасность представляют атаки на user session. В этом сценарии злоумышленник получает доступ к наблюдению за активностью рабочего стола жертвы или, как минимум, за активностью в окне браузера — в том числе к вводимым данным, навигации, содержимому форм и переписке.

Ключевая проблема в том, что жертва может быть уверена в своей защищённости, поскольку все входящие порты закрыты, а браузер шифрует трафик через HTTPS. Однако атака на user session происходит до того, как данные будут зашифрованы браузером и отправлены в сеть. Перехват происходит на уровне ввода, рендеринга или манипуляции DOM, что делает классическую сетевую защиту бесполезной.

Иными словами, вы можете подозревать перехват трафика и принимать меры для его защиты, не подозревая, что скомпрометирована вся user session или, как минимум, интерфейс браузера. Это классический пример того, как ригидность ожиданий — фокусировка на одном векторе угрозы в ущерб другим — может привести к ложному чувству безопасности и серьёзным последствиям.

Дизайнерское вредоносное ПО

Если раньше создание дизайнерского вредоносного ПО — червей, индивидуально ориентированных на атаку конкретного пользователя, — было для хакеров чрезвычайно трудоёмкой процедурой, то теперь на помощь хакерам пришли разведывательно-аналитические ИИ без моральных ограничителей. Они позволяют в разы ускорить и облегчить создание уникальных средств атаки, высокоэффективных против конкретной системы. Поэтому применение таких средств атаки перестаёт быть редким уникальным явлением и становится всё более частым.

Складывается ситуация, когда пользователь ожидает столкновения с серийными массовыми угрозами, но сталкивается с уникальной программой, созданной специально под его систему. Он применяет стандартные антивирусные решения и сигнатурные методы защиты, тратит на это много времени и потом удивляется, почему эти средства не помогли.

На данный момент (июнь 2026 года) каждому пользователю, который сталкивается с серьёзными киберугрозами или является потенциальной жертвой атаки (занимает ответственную должность, работает с чувствительной информацией), следует задуматься о риске применения против него дизайнерского вредоносного ПО и выстраивать свою защитную конфигурацию в соответствии с данными рисками.

Вывод: защита не должна строиться вокруг одного «волшебного» решения. Только комбинированный, многослойный подход с постоянным пересмотром модели угроз позволяет противостоять целевому противнику.

↑ Вернуться к содержанию

📋 TL;DR — Настоящий признак зрелого мышления
  • Главный вывод: Способность видеть нестандартные угрозы — признак зрелого мышления. Многоуровневая эшелонированная защита (defence in depth) с постоянным пересмотром модели угроз — единственный способ противостоять целевому противнику. Ригидность ожиданий (например, уверенность, что закрытые порты = полная защита) создаёт ложное чувство безопасности.