Исследователи в области кибербезопасности давно полагаются на наблюдение за поведением программного обеспечения во время его работы, чтобы обнаруживать злоумышленников до того, как они нанесут ущерб. Но в новой статье утверждается, что у этого метода, известного как обнаружение аномалий управляющего потока (control-flow anomaly detection), есть слепая зона, которой могут воспользоваться опытные атакующие, — и предлагается решение, сочетающее наблюдение за программным обеспечением со вторым, независимым уровнем аппаратных проверок.
Статья под названием «Towards Model-based Run-time Cybersecurity: On Control-Flow Anomaly Detection, Attack Identification, and Hardware Monitoring» («К модельно-ориентированной кибербезопасности во время выполнения: об обнаружении аномалий управляющего потока, идентификации атак и аппаратном мониторинге») написана Мартином Захенбахером и опубликована 12 августа 2026 года. В ней излагается модельно-ориентированный подход, призванный сделать системы обнаружения вторжений более устойчивыми к обману, особенно в ситуациях, когда злоумышленник намеренно маскирует вредоносную активность под нечто безобидное.
Summary
Ключевые выводы
- Мониторинг управляющего потока обнаруживает аномалии целостности в системе во время её фактической работы, а не постфактум.
- Деревья атак используются для классификации того, какой тип кибератаки может стоять за обнаруженной аномалией.
- Злоумышленники могут манипулировать самим наблюдаемым управляющим потоком, чтобы замаскировать вторжение и избежать обнаружения.
- В статье предлагается объединить мониторинг на уровне программного обеспечения с мониторингом на уровне аппаратуры, чтобы закрыть этот пробел.
- Пример с сервисом аутентификации показывает, как аппаратная проверка может превратить ошибочно диагностированный «безобидный» инцидент в подтверждённую, высоко уверенную атаку.
Повышение кибербезопасности с помощью мониторинга управляющего потока
Обнаружение аномалий управляющего потока работает за счёт отслеживания последовательности шагов, которые программа фактически выполняет, и пометки отклонений от ожидаемого поведения. Это даёт защитникам возможность выявлять проблемы по мере их возникновения, а не после того, как ущерб уже нанесён, поэтому в статье этот метод рассматривается как базовый инструмент обеспечения целостности системы во время выполнения.
Обнаружение аномалий целостности и использование деревьев атак
Согласно статье, такой мониторинг обеспечивает «принципиальную основу для обеспечения целостности и обнаружения возможных аномалий во время выполнения». После того как что-то необычное помечено, следующая задача — понять, что это на самом деле означает. Здесь и вступают в игру деревья атак: эти структурированные модели сопоставляют обнаруженные аномалии с конкретными категориями кибератак, помогая аналитикам перейти от расплывчатого сигнала тревоги к реальному диагнозу. По сути, деревья атак превращают сырой сигнал об аномалии в интерпретируемую гипотезу о том, что пытается сделать злоумышленник.
Проблемы маскировки атак при обнаружении по управляющему потоку
Ключевая слабость этой схемы в том, что сам сигнал управляющего потока, за которым ведётся наблюдение, тоже может быть подвержен манипуляциям. В статье Захенбахера эта уязвимость описана прямо: подход «уязвим к маскировке, при которой атакующие пытаются уклониться от обнаружения… намеренно манипулируя также наблюдаемым управляющим потоком системы».
Почему одного наблюдения на уровне ПО недостаточно
Это важно, потому что умелый злоумышленник не просто проникает в систему — он также может подделать след, на который опирается инструмент мониторинга, чтобы его обнаружить. В статье описывается реалистичный сценарий сбоя: наблюдатель на уровне программного обеспечения замечает отклонение управляющего потока, которое выглядит странно, но не опасно, относит его к безобидной причине с помощью дерева атак и так и не понимает, что под этим разворачивается реальное вторжение. Иными словами, система обнаружения технически «работает» и всё равно пропускает настоящую атаку, потому что злоумышленник научился делать так, чтобы вредоносная активность выглядела обычной с точки зрения программного обеспечения.
Модельно-ориентированный комбинированный подход аппаратно-программного мониторинга
Центральное предложение статьи — перестать полагаться на один слой наблюдения и вместо этого объединить программный и аппаратный мониторинг в единую архитектуру. Это важно, потому что такой подход напрямую нацелен на проблему маскировки: злоумышленник, который успешно обманул проверки на уровне программного обеспечения, всё равно должен пройти независимый аппаратный слой, наблюдающий за той же активностью с другой точки зрения.
Как работают вместе два слоя
В этой схеме наблюдение на уровне программного обеспечения выполняет первый проход, помечая подозрительную активность. Мониторинг на уровне аппаратуры затем независимо и гораздо более детально проверяет ту же активность, что, как говорится в статье, делает «намного сложнее для атак замаскировать себя и остаться необнаруженными». Поскольку аппаратный слой отделён от контролируемого программного обеспечения, злоумышленник, манипулирующий собственным представлением программы о её управляющем потоке, не может одновременно подделать то, что видит аппаратная часть.
Чтобы продемонстрировать ценность такой схемы, в статье разбирается сценарий с сервисом аутентификации. Наблюдатель на уровне программного обеспечения изначально видит аномальное, но на вид безобидное отклонение управляющего потока и с помощью дерева атак относит его к малозначимой проблеме конфигурации или обслуживания. Но второй, независимый аппаратный монитор управляющего потока наблюдает фактическую последовательность переходов, происходящих в системе, — и эти дополнительные данные полностью меняют диагноз, повышая его с незначительного сбоя до высоко уверенной атаки с внедрением кода или захватом управляющего потока. Пример наглядно показывает, как аппаратная проверка может скорректировать диагноз, который при одном лишь программном мониторинге оказался неверным.
Преимущества комбинированного подхода в идентификации кибератак
Почему это сочетание важно для более широкой области? Потому что оно не только выявляет больше атак — оно также повышает уверенность аналитиков в различении безобидных аномалий и серьёзных кибератак. В статье делается вывод, что объединение обнаружения аномалий управляющего потока, идентификации вторжений на основе деревьев атак и аппаратного мониторинга «может улучшить не только обнаружение аномалий, но и диагностическую точность» анализа, основанного на деревьях атак.
Это различие между обнаружением и диагностической точностью существенно. Система может технически зафиксировать, что что-то не так, и при этом неправильно классифицировать серьёзность или характер проблемы, как показывает пример с сервисом аутентификации. Добавляя аппаратный слой, который независимо проверяет то, что программное обеспечение помечает как подозрительное, модельно-ориентированный подход даёт защитникам «второе мнение», которое гораздо сложнее подделать злоумышленнику, усиливая уверенность в окончательном решении о том, является ли аномалия действительно безобидной особенностью или активным, разворачивающимся вторжением.
FAQ
Что такое мониторинг управляющего потока в кибербезопасности?
Это метод, который обнаруживает аномалии целостности во время выполнения путём мониторинга путей выполнения программного обеспечения.
Как деревья атак помогают в идентификации кибератак?
Деревья атак анализируют обнаруженные аномалии, чтобы определить возможные типы кибератак на основе смоделированных структур атак.
Почему мониторинг на уровне аппаратуры важен наряду с мониторингом программного обеспечения?
Мониторинг на уровне аппаратуры независимо и более детально проверяет активность, не позволяя злоумышленникам маскировать атаки в рамках наблюдений на уровне программного обеспечения.
Как предложенный комбинированный подход улучшает кибербезопасность?
Интегрируя обнаружение аномалий управляющего потока, деревья атак и аппаратный мониторинг, он повышает как чувствительность обнаружения, так и диагностическую точность, особенно при выявлении реальных вторжений.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»What is control-flow monitoring in cybersecurity?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»It is a method that detects integrity anomalies at run-time by monitoring the execution paths of software .»}},{«@type»:»Question»,»name»:»How do attack trees help in cyber-attack identification?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Attack trees analyze detected anomalies to identify possible types of cyber-attacks based on modeled attack structures.»}},{«@type»:»Question»,»name»:»Why is hardware-level monitoring important alongside software monitoring?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Hardware-level monitoring independently verifies activities in greater detail, preventing attackers from camouflaging attacks within software-level observations.»}},{«@type»:»Question»,»name»:»How does the proposed combined approach improve cybersecurity?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»By integrating control-flow anomaly detection, attack trees, and hardware monitoring, it enhances both detection sensitivity and diagnostic precision, especially in identifying true intrusions.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

