Как программа решает, что вы — хакер. Рассказываю изнутри
Где-то на вашем рабочем компьютере прямо сейчас работает программа, которая незаметно решает: вы обычный сотрудник или злоумышленник, которого пора блокировать. Я семь лет пишу такие системы. Расскажу, как эта штука на самом деле принимает решения — и почему иногда обвиняет невиновных.
Что это вообще за «чёрный ящик»
Сначала контекст, без него дальше непонятно. Я не хакер и давно не пентестер — это моё прошлое. Последние семь лет я разработчик: пишу те самые защитные продукты, на которые все ругаются. Агенты, которые сидят на компьютерах сотрудников, и детекты — правила и модели, которые решают, что считать атакой.
Так вот, главное разочарование для тех, кто ждёт магии: внутри нет искусственного интеллекта, который «понимает» злоумышленника. Внутри — очень дотошный и очень тупой охранник, который не понимает смысла происходящего, зато идеально помнит, как выглядит норма, и поднимает тревогу на всё, что от неё отличается.
Как он на самом деле принимает решение
Программа не спрашивает «ты хороший или плохой». Она смотрит на поведение и сравнивает его с двумя вещами: с тем, что мы, разработчики, заранее описали как «так делают только злоумышленники», и с тем, что обычно делаете лично вы и ваши коллеги.
Грубый, но честный пример. Бухгалтер, который каждый день открывает 1С и почту, — это норма, тишина. Тот же бухгалтер, который в три часа ночи вдруг запускает инструмент для массового копирования файлов и лезет в сетевые папки других отделов, — это резко «не норма». Система не знает, взломали его или он сам решил что-то унести. Она просто видит: поведение выбилось из привычного рисунка. И поднимает руку.
Вся сложность моей работы — не «поймать хакера». Хакера, который громит всё подряд, поймает и школьник. Сложность в том, чтобы отличить настоящую атаку от сотрудника, который просто делает что-то непривычное, но законное. И вот тут начинается самое больное.
Почему он иногда обвиняет невиновных
Ложные срабатывания — когда система кричит «атака», а это был обычный человек — это не баг и не халтура разработчика. Это неизбежная плата за саму идею. Давайте на пальцах, почему так.
У меня как у разработчика есть только две ручки, и они связаны между собой. Кручу первую — система становится подозрительной и ловит больше реальных атак, но заодно дёргает тревогу на кучу нормальных людей. Кручу вторую — тревог меньше, работать спокойнее, но вместе с шумом я рискую пропустить настоящего злоумышленника, который вёл себя тихо. Идеальной настройки, где ловятся все атаки и ни один невиновный не задет, не существует в природе. Это не вопрос бюджета или ума — это математика.
Поэтому когда антивирус удаляет вашу самописную утилиту или система блокирует сотрудника за нестандартное действие — это чаще всего не ошибка. Это система честно отработала: увидела поведение, похожее на плохое, и на всякий случай перестраховалась. Обидно, но логика ровно та, по которой вы бы сами предпочли лишний раз перепроверить незнакомца у двери, чем впустить грабителя.
Что из этого полезно вынести бизнесу
Если у вас в компании есть такие системы (а они есть чаще, чем вы думаете), понимание их логики экономит нервы и деньги.
- Ложные срабатывания — не признак плохого продукта. Продукт, который вообще не выдаёт ложных тревог, скорее всего просто ничего не ловит. Правильный вопрос к безопасности не «почему сработало на невиновного», а «как быстро вы разобрались и отпустили».
- Система хороша ровно настолько, насколько знает вашу норму. На новом внедрении она тупит и шумит не потому что плохая — она ещё не выучила, как у вас выглядит обычный день. Это время, а не поломка.
- Настройка — это всегда выбор, а не идеал. Когда безопасники приходят и говорят «станет чуть шумнее, но надёжнее» или наоборот — они крутят те самые две ручки. Полезно понимать, что бесплатного варианта «и тихо, и надёжно» им никто не выдал.
- Самое слабое звено всё равно живое. Любую эту машинерию я, как бывший пентестер, обходил не взломом, а звонком нужному человеку. Техника решает свою часть, но человека она не заменяет.
Вывод
За семь лет разработки я привык к главному парадоксу профессии: чем лучше защитная система делает свою работу, тем чаще она мешает живым людям, и наоборот. Внутри нет всевидящего разума — есть дотошный охранник, который сравнивает происходящее с нормой и перестраховывается. Понимаете эту логику — и «тупые» блокировки перестают бесить, а разговор с безопасниками превращается из ссоры в нормальный выбор между шумом и риском.
А вас самих когда-нибудь «обвиняла» защитная программа на работе — за что? Расскажите в комментариях, разберу самые частые случаи.
Пишу про то, как устроены защитные продукты изнутри — без магии и продаж — в телеграм-канале: t.me/benderov_sec.