Заражённое устройство за несколько часов сделало более 160 000 неудачных попыток подключения к портам 3389 (RDP) и 445 (SMB) внутри сети — классическая разведка перед боковым перемещением. Платформа автономного реагирования Darktrace распознала аномалию, предложила блокировку и, по данным вендора, «выиграла для команды время на расследование, остановив часы за секунды за счёт сдерживания только вредоносного поведения» — без остановки бизнеса.
Что произошло
По данным Darktrace, инцидент начался с массового сканирования внутренней сети одним устройством: тысячи попыток подключения к SMB и RDP — портам, которые атакующие используют для картирования доступных сервисов и уязвимых хостов перед распространением шифровальщика. Платформа работала в режиме Human Confirmation Mode, когда рекомендованное действие требует подтверждения оператора, а не запускается автоматически.
В 08:03 система предложила заблокировать подозрительное поведение, похожее на удалённое администрирование. Когда активность не прекратилась, в 08:43 последовала эскалация — рекомендация заблокировать все исходящие соединения заражённого устройства на случай продолжения бокового перемещения. Оба раза решение оставалось за оператором: платформа лишь готовила проактивное действие и ждала подтверждения, экономя аналитику время на самостоятельный поиск затронутого хоста и портов.
По оценке Darktrace, будь платформа переведена в полностью автономный режим (Active Mode), она бы хирургически изолировала устройство сама и предотвратила шифрование более 40 внутренних систем — весь цикл атаки, от загрузки малвари до шифрования файлов, растянулся примерно на пять дней. Это и есть ключевой аргумент в пользу автономного реагирования: угроза сдерживается не тогда, когда аналитик наконец открыл тикет, а в момент, когда отклонение поведения фиксируется алгоритмом.
Как это работает
Автономный ответ не блокирует устройство целиком по умолчанию — он подбирает действие под конкретное отклонение от «паттерна жизни» узла. Если алерт связан с обращением к SMB-шаре на порту 445, система может заблокировать только этот порт и повторяющиеся соединения по той же сигнатуре, оставив остальной трафик устройства нетронутым. Если поведение шире — включается более жёсткая мера: блокировка всех исходящих соединений или полный карантин.
Решение о том, какое действие выбрать, платформа принимает на основе контекста самого алерта: типа аномалии, истории поведения устройства и его «ролевой группы» в сети. Это отличает такой подход от статичных правил файрвола — реакция соразмерна угрозе, а не бьёт по всей подсети. Организации обычно начинают с Human Confirmation Mode, чтобы SOC видел и утверждал каждое действие, а затем через несколько недель переводят проверенные сценарии в полностью автономный режим. По данным Darktrace, в одном из муниципалитетов США такой переход дал 4316 часов сэкономленного ручного времени реагирования в год, 58% инцидентов закрывались автономно без участия человека, экономия на штате составила около 196 тысяч долларов, а среднее время устранения угроз сократилось на 75%. Схожая логика лежит и в основе других агентных инструментов SOC — разница лишь в том, что здесь объектом действия становится не письмо или алерт, а сетевое соединение.
Что внедрить у себя
- Включите детекцию сетевого сканирования как отдельный, приоритетный класс алертов — по объёму неудачных подключений к SMB (445) и RDP (3389) за короткое окно.
- Начните с режима подтверждения оператором: пусть AI предлагает действие (блокировка порта, соединения, карантин), а аналитик утверждает его — так формируется доверие к системе и данные для тюнинга.
- Настройте эскалацию: если первичная точечная блокировка не остановила активность за 30–60 минут, автоматически предлагайте более жёсткую меру — полную изоляцию устройства.
- Определите заранее, какие сегменты сети (сегменты с production-нагрузкой, OT, медицинские устройства) допускают полностью автономные действия, а какие — только рекомендации для человека.
- Считайте метрику «время до сдерживания» отдельно от «времени до полного расследования» — именно первая цифра показывает, сколько выигрывает автономный ответ.
- Раз в квартал пересматривайте список автономных сценариев: по мере накопления инцидентов часть решений из Human Confirmation Mode можно и нужно переводить в полностью автономные.
Механика здесь во многом перекликается с другими AI-кейсами SOC: похожим образом аномальный логин с нового устройства становится ранним сигналом ransomware в UEBA-системах, а в кейсе с неизвестным штаммом ransomware против self-learning AI детекция строилась без сигнатур — на отклонении от нормального поведения. Отдельного внимания заслуживает и то, как SOC распознаёт ускоренную атаку на виртуализацию, где счёт идёт уже не на часы, а на минуты.
Источники: Darktrace — Stop the Clock: How Autonomous Response Contains Cyber Threats in Seconds, Darktrace — Autonomous Response.








