Przejdź do głównej zawartości

Martwe pola EDR: dlaczego atak sieciowy może nie wygenerować alertu

Kolejny, uzupełniający przypadek do poprzedniej lekcji: czasem to nie SIEM/EDR znajduje incydent — to analityk sieciowy widzi atak, którego EDR w ogóle nie zauważył.

Przykład: SYN flood (DoS) niezauważony przez EDR

Atak DoS typu SYN flood generuje w Wiresharku bardzo wyraźny wzorzec:

tcp.flags.syn == 1 && tcp.flags.ack == 0

Setki lub tysiące takich pakietów w krótkim czasie z wielu adresów źródłowych do jednego hosta to poszlaka silnie wskazująca na atak. A jednak narzędzie klasy EDR (np. Wazuh) zainstalowane na atakowanym hoście może nie wygenerować żadnego alertu.

Dlaczego tak się dzieje

EDR patrzy przede wszystkim na aktywność hosta: procesy, pliki, wywołania systemowe, zachowanie aplikacji. Atak sieciowy typu wolumetryczny DoS nie musi wywołać żadnego nietypowego zachowania na poziomie procesu — dla systemu operacyjnego to po prostu bardzo dużo (odrzucanych) połączeń przychodzących, nie anomalia w zachowaniu żadnego konkretnego procesu. To nie jest usterka konkretnego EDR-a — to naturalna granica całej kategorii narzędzi opartych o telemetrię hosta.

Wniosek praktyczny

Brak alertu w EDR nie oznacza braku ataku. Narzędzia są komplementarne, nie zamienne:

  • EDR – widzi, co robi proces/host (idealny do wykrycia malware, eskalacji uprawnień, ruchu bocznego).
  • Wireshark / analiza sieciowa – widzi, co faktycznie dzieje się na łączu (idealny do wykrycia anomalii wolumetrycznych, skanowania, ataków warstwy sieciowej).

Dobre pytanie na rozmowę rekrutacyjną do SOC: „Jak wytłumaczysz sytuację, w której masz wyraźny atak sieciowy w Wiresharku, a EDR milczy?” — odpowiedź pokazująca zrozumienie granic narzędzi (a nie założenie, że jedno narzędzie widzi wszystko) dobrze świadczy o kandydacie.

Podsumowanie

Efektywne monitorowanie i reagowanie na incydenty w Wireshark pozwala na minimalizację ryzyka i szybszą detekcję zagrożeń — pod warunkiem, że rozumiesz zarówno możliwości, jak i granice narzędzi, z którymi Wireshark współpracuje (SIEM, EDR, IDS/IPS). W kolejnym rozdziale omówimy metody dokumentowania analizy sieci i raportowania wyników!