Ένα εντυπωσιακό ποσοστό πρόληψης στο χαρτί δεν σημαίνει απολύτως τίποτα όταν ένας εισβολέας αλλάζει απλώς τη διαδρομή του επίθεσής του. Στις δικές μας δοκιμές σε εταιρικά περιβάλλοντα, βλέπουμε συνεχώς πώς οι παραδοσιακές λύσεις ασφαλείας πανικοβάλλονται μόλις χαθεί η υπογραφή.
- Η συνολική αποτελεσματικότητα πρόληψης ανήλθε στο 69% σύμφωνα με το Blue Report 2026 της Picus Security, αλλά το εσωτερικό των δικτύων παραμένει ευάλωτο.
- Η αλλαγή της μεθόδου εξαγωγής διαπιστευτηρίων από το Mimikatz ρίχνει την επιτυχία των ελέγχων από το 94% μόλις στο 3%.
- Οι δοκιμές βάσει συμπεριφοράς (TTPs) αποκαλύπτουν κενά που τα παραδοσιακά IOC signatures αγνοούν εντελώς.
IOCs εναντίον TTPs στην πράξη
Τα παραδοσιακά εργαλεία ασφαλείας βασίζονται σε Indicators of Compromise (IOCs) για να πιάσουν γνωστά δείγματα malware. Στο εργαστήριο του TechNoid παρατηρούμε συχνά ότι αυτή η προσέγγιση λειτουργεί άψογα στην περίμετρο του δικτύου, μπλοκάροντας ύποπτα downloads σε ποσοστό που αγγίζει το 50%.
Όμως, η τακτική αυτή τυφλώνεται μόλις ο επιτιθέμενος βρεθεί εντός των τειχών. Εδώ απαιτείται έλεγχος βασισμένος σε TTPs (Tactics, Techniques, and Procedures), ο οποίος εξετάζει τι ακριβώς προσπαθεί να κάνει μια διαδικασία και όχι απλώς ποιο όνομα αρχείου φέρει.
Το παράδοξο του Mimikatz
Η τυπική εξαγωγή διαπιστευτηρίων από τη μνήμη της διεργασίας LSASS μέσω του Mimikatz μπλοκάρεται σε ποσοστό 94% από τα σύγχρονα EDRs. Όπως διαπιστώσαμε στη χρήση παρόμοιων σεναρίων προσομοίωσης, αρκεί μια μικρή αλλαγή στη διαδρομή για να γκρεμιστεί αυτή η προστασία.
Αντί για την κλασική μνήμη LSASS, η ανάγνωση μυστικών LSA απευθείας από τη τοπική registry πέφτει σε ποσοστό πρόληψης μόλις 3%. Ο κώδικας δεν ενεργοποιεί καμία υπογραφή, εκτελείται με δικαιώματα SYSTEM και περνάει απαρατήρητος σαν μια συνηθισμένη διαχειριστική εργασία.
Η αποτυχία της εσωτερικής άμυνας
Ενώ η περίμετρος προστατεύει το δίκτυο σε ικανοποιητικό βαθμό, η πραγματικότητα στο εσωτερικό είναι εντελώς διαφορετική. Τα δεδομένα της Picus Security δείχνουν ότι η συνολική πρόληψη σε post-compromise ενέργειες καταρρέει στο 37%.
Ενέργειες συλλογής δεδομένων και ανίχνευσης πεδίου (όπως το SharpHound) εκτελούνται σχεδόν ανεμπόδιστα, με ποσοστά επιτυχίας πρόληψης γύρω στο 10%. Χωρίς έναν μηχανισμό που να επικεντρώνεται στη συμπεριφορά, οι οργανισμοί επενδύουν σε μια ψευδή αίσθηση ασφάλειας.
Η άποψή μας στο TechNoid
Κουραστήκαμε να βλέπουμε CISO να πανηγυρίζουν για δείκτες ασφαλείας 90%+ που καταρρέουν μόλις ένας χάκερ αλλάξει το hash ενός εργαλείου. Η αγορά δεν χρειάζεται περισσότερα άχρηστα budgets για ακριβές σουίτες, αλλά έξυπνη επικύρωση μέσω autonomous penetration testing. Πρέπει να δοκιμάζεις την αντοχή σου σε όλες τις πιθανές διαδρομές επίθεσης και όχι μόνο στην πιο θορυβώδη.
Συχνές Ερωτήσεις για την Ασφάλεια και τα Blue Reports
Τι είναι το Blue Report 2026;
Είναι η ετήσια μελέτη της Picus Labs που αναλύει την πραγματική απόδοση των εταιρικών ελέγχων ασφαλείας μέσα από εκατομμύρια προσομοιώσεις επιθέσεων.
Γιατί αποτυγχάνουν οι παραδοσιακοί έλεγχοι ασφαλείας;
Επειδή βασίζονται κυρίως σε στατικές υπογραφές και IOCs, αγνοώντας τις εναλλακτικές συμπεριφορικές διαδρομές που ακολουθούν οι επιτιθέμενοι.
Τι είναι τα TTPs και γιατί είναι σημαντικά;
Τα TTPs αφορούν τις τακτικές, τεχνικές και διαδικασίες των εισβολέων, εστιάζοντας στην πράξη καθαυτή και όχι στο εργαλείο που τη χρησιμοποιεί.
Πώς επηρεάζει η αλλαγή διαδρομής το Mimikatz;
Αντί για την προστατευμένη μνήμη LSASS, η ανάγνωση δεδομένων από τη registry παρακάμπτει τους κλασικούς ελέγχους ασφαλείας.
Χρειάζονται οι επιχειρήσεις μεγαλύτερο security stack;
Όχι απαραίτητα. Το ζήτημα είναι η καλύτερη αξιοποίηση και επικύρωση των εργαλείων που ήδη διαθέτει ο οργανισμός.


