Martwe pola EDR: dlaczego atak sieciowy może nie wygenerować alertu
Kolejny, uzupełniający przypadek do poprzedniej lekcji: czasem to nie SIEM/EDR znajduje incydent — to analityk sieciowy widzi atak, którego EDR w ogóle nie zauważył.
Przykład: SYN flood (DoS) niezauważony przez EDR
Atak DoS typu SYN flood generuje w Wiresharku bardzo wyraźny wzorzec:
tcp.flags.syn == 1 && tcp.flags.ack == 0
Setki lub tysiące takich pakietów w krótkim czasie z wielu adresów źródłowych do jednego hosta to poszlaka silnie wskazująca na atak. A jednak narzędzie klasy EDR (np. Wazuh) zainstalowane na atakowanym hoście może nie wygenerować żadnego alertu.
Dlaczego tak się dzieje
EDR patrzy przede wszystkim na aktywność hosta: procesy, pliki, wywołania systemowe, zachowanie aplikacji. Atak sieciowy typu wolumetryczny DoS nie musi wywołać żadnego nietypowego zachowania na poziomie procesu — dla systemu operacyjnego to po prostu bardzo dużo (odrzucanych) połączeń przychodzących, nie anomalia w zachowaniu żadnego konkretnego procesu. To nie jest usterka konkretnego EDR-a — to naturalna granica całej kategorii narzędzi opartych o telemetrię hosta.
Wniosek praktyczny
Brak alertu w EDR nie oznacza braku ataku. Narzędzia są komplementarne, nie zamienne:
- EDR – widzi, co robi proces/host (idealny do wykrycia malware, eskalacji uprawnień, ruchu bocznego).
- Wireshark / analiza sieciowa – widzi, co faktycznie dzieje się na łączu (idealny do wykrycia anomalii wolumetrycznych, skanowania, ataków warstwy sieciowej).
Dobre pytanie na rozmowę rekrutacyjną do SOC: „Jak wytłumaczysz sytuację, w której masz wyraźny atak sieciowy w Wiresharku, a EDR milczy?” — odpowiedź pokazująca zrozumienie granic narzędzi (a nie założenie, że jedno narzędzie widzi wszystko) dobrze świadczy o kandydacie.
Podsumowanie
Efektywne monitorowanie i reagowanie na incydenty w Wireshark pozwala na minimalizację ryzyka i szybszą detekcję zagrożeń — pod warunkiem, że rozumiesz zarówno możliwości, jak i granice narzędzi, z którymi Wireshark współpracuje (SIEM, EDR, IDS/IPS). W kolejnym rozdziale omówimy metody dokumentowania analizy sieci i raportowania wyników!