Średnie i duże firmy - Oferta Netii na zintegrowane usługi komunikacyjne dla firm.
Lateral movement to realne zagrożenie. Według CrowdStrike 2026 Global Threat Report, średni czas od uzyskania przez cyberprzestępcę dostępu początkowego do ruchu bocznego to 29 minut, a najszybszy odnotowany przypadek trwał zaledwie 27 sekund. Na czym polega ruch lateralny? Jak można zabezpieczyć przed nim systemy IT organizacji?
Ruch boczny w infrastrukturze IT – co to jest lateral movement? Jak działa?
W skrócie: lateral movement to mechanizm, w którym po przejęciu pierwszego punktu dostępu intruz stopniowo rozszerza kontrolę nad firmową siecią.
Lateral movement, czyli ruch boczny, to techniki stosowane przez cyberprzestępców po uzyskaniu pierwszego dostępu do firmowego środowiska IT w celu dotarcia do pozostałych zasobów. Atakujący przejmuje jeden element infrastruktury, a następnie wykorzystuje go jako punkt wejścia do dalszego działania.
Typowy przebieg lateral movement obejmuje:
- rozpoznanie środowiska – atakujący ustala, gdzie się znajduje i jakie systemy są osiągalne z przejętego punktu,
- przejęcie poświadczeń – pozyskane hasła lub tokeny pozwalają mu uwierzytelnić się w kolejnych usługach,
- eskalacja uprawnień – wyższy poziom dostępu daje możliwość wykonywania operacji administracyjnych,
- przejście na kolejny system – atakujący wykorzystuje zaufane kanały komunikacji wewnętrznej,
- realizacja celu – końcowym efektem może być kradzież danych, zaszyfrowanie zasobów lub przejęcie domeny.
Lateral movement jest groźny, ponieważ trudno odróżnić go od normalnego ruchu wewnętrznego. Ryzyko takiego scenariusza podczas incydentu zwiększa nadmierna dostępność zasobów wewnętrznych – według 2026 Lateral Movement Exposure Report, 80% firmowych serwerów jest dostępnych z dowolnego miejsca w wewnętrznej sieci.
Jak skutecznie wykryć lateral movement i zablokować działania intruza?
Wykrycie lateral movement wymaga obserwacji zachowania kont i systemów w szerszym kontekście. Pojedyncze logowanie może wyglądać poprawnie. Dopiero zestawienie go z rolą użytkownika, miejscem dostępu i typem użytej usługi może wskazywać na zagrożenie.
Metody wykrywania lateral movement to:
- analiza nietypowych logowań – system powinien wykrywać dostęp do hostów, z którymi dane konto zwykle się nie komunikuje,
- korelacja zdarzeń w SIEM – połączenie logów z wielu źródeł pomaga zauważyć sekwencję działań wskazującą na ruch boczny,
- monitorowanie protokołów administracyjnych – według danych Zero Networks 87% serwerów akceptuje połączenia przychodzące przez RDP lub SSH ze źródeł wewnętrznych,
- wykrywanie nadużyć poświadczeń – użycie tego samego konta na wielu hostach w krótkim czasie powinno uruchamiać alarm,
- analiza behawioralna – narzędzia klasy UEBA mogą wykrywać aktywność odbiegającą od typowego sposobu pracy konta, urządzenia lub serwera,
- detekcja prób przejęcia poświadczeń – system EDR powinien wykrywać działania polegające na wydobywaniu danych uwierzytelniających,
- monitorowanie ruchu sieciowego – narzędzia klasy NDR pomagają wykryć nietypową komunikację między segmentami środowiska,
- kontrola zmian w grupach uprzywilejowanych – każda zmiana członkostwa w grupach o wysokich uprawnieniach wymaga szybkiej weryfikacji,
- obserwacja dostępu do zasobów – nagłe przeszukiwanie wielu lokalizacji może oznaczać przygotowanie do kradzieży danych.
Zablokowanie intruza wymaga szybkiego ograniczenia jego ścieżek działania. Należy zacząć od odcięcia przejętego konta i hosta, z którego prowadzona jest aktywność. Następnie zespół bezpieczeństwa powinien unieważnić aktywne sesje, wymusić zmianę poświadczeń oraz ograniczyć ruch między segmentami sieci.
Techniki wykorzystywane przez cyberprzestępców podczas lateral movement
Techniki umożliwiające lateral movement obejmują:
- Pass-the-Hash – atakujący używa przejętego skrótu hasła NTLM (New Technology LAN Manager) do uwierzytelnienia się wewnątrz sieci,
- Pass-the-Ticket – atakujący wykorzystuje przejęty ticket Kerberos, czyli tymczasowy dowód dostępu używany w domenie, aby podszyć się pod legalnego użytkownika wobec wybranej usługi,
- nadużycie aktywnych sesji – atakujący przejmuje kontekst zalogowanego użytkownika,
- tworzenie zdalnych usług – intruz uruchamia usługę na innym hoście, aby wykonać kod w kontekście systemowym lub administracyjnym,
- DCSync – atakujący imituje kontroler domeny i próbuje pobrać dane replikacyjne, które mogą dać dostęp do najważniejszych kont,
- Remote Service Session Hijacking – przejęcie istniejącej sesji zdalnej pozwala działać na systemie bez standardowego procesu logowania,
- Living off the Land – intruz używa wbudowanych narzędzi systemowych, aby ograniczyć użycie nietypowych plików i procesów, które mogłyby zostać łatwo zauważone przez systemy bezpieczeństwa.
W praktyce lateral movement rzadko opiera się na jednej technice. Atakujący zwykle łączy kilka metod, aby stopniowo zwiększać zasięg działania. Działaniom tym często towarzyszy paraliżujący atak DDoS uruchamiany celowo po to, by odwrócić uwagę zespołu bezpieczeństwa. Wywołany w ten sposób chaos i zalew alertów odciągają „bezpieczników” od cichych działań wewnątrz sieci, pozwalając przestępcom niezauważenie przemieszczać się między kolejnymi zasobami.
Czy da się ochronić firmę przed lateral movement?
Sama świadomość tego, co to jest lateral movement, nie wystarczy. Największe znaczenie ma szybkie wykrycie przejętego konta lub hosta. Skuteczna ochrona wymaga więc monitoringu, analizy zdarzeń i reakcji prowadzonej przez specjalistów, którzy potrafią ocenić kontekst incydentu.
W tym obszarze wsparciem może być Security Operations Center Netii, które zapewnia całodobowe monitorowanie zdarzeń i wsparcie w reagowaniu na incydenty. Specjaliści wykorzystują do tego 2 systemy klasy SIEM i system klasy SOAR. Ponadto mogą wspierać organizację w zakresie testów podatności czy budowania świadomości zagrożeń wśród pracowników. Odpowiednio skonfigurowane reguły bezpieczeństwa mogą pomóc zidentyfikować nietypowe zachowania w sieci firmowej.
Nie należy zaniedbywać także technicznych aspektów cyberbezpieczeństwa. Managed EDR. Usługa pomaga wykrywać podejrzane działania, zanim intruz uzyska dostęp do kolejnych systemów.
Połączenie SOC i Managed EDR zwiększa widoczność środowiska oraz skraca czas reakcji na zagrożenia. Ważnym dopełnieniem tej ochrony są oferowane przez Netię w modelu integratorskim rozwiązania klasy PAM (Privileged Access Management). Pozwalają identyfikować próby podniesienia uprawnień oraz wykrywać nietypowe, potencjalnie niebezpieczne zachowania użytkowników uprzywilejowanych.
Formularz kontaktowy
Zostaw swoje dane kontaktowe, a nasz przedstawiciel handlowy
wkrótce skontaktuje się z Tobą
Formularz kontaktowy
Zostaw swoje dane kontaktowe, a nasz przedstawiciel handlowy
wkrótce skontaktuje się z Tobą
Inne formy kontaktu
-
Infolinia dla nowych klientów
(Codziennie 8:00 - 18:00) +48 22 35 81 550 -
Obsługa klienta i wsparcie techniczne
(Dostępne 24/7) 801 801 999
biznes@netia.pl -
Adres korespondencyjny Netia S.A.
skr. pocztowa nr 597
40-950 Katowice S105
English
Polski