Привычная гонка между защитниками и злоумышленниками всё чаще заканчивается ещё до планового окна обновлений: Microsoft считает, что разрыв между раскрытием уязвимости и её эксплуатацией сокращается до считанных часов. При этом крупным компаниям по-прежнему нужны дни или недели, чтобы проверить исправление, учесть зависимости и безопасно развернуть его в рабочих системах.
На скорость атак влияет и ИИ. По оценке Microsoft, инструменты с поддержкой ИИ могут быстрее разбирать описания уязвимостей, искать вероятные пути эксплуатации, проверять технические зависимости и сокращать объём ручной работы. Защитникам при этом приходится закрывать тысячи серверов, приложений и сетевых компонентов, тогда как атакующей стороне достаточно одного подходящего пути.
Проблема особенно заметна там, где обновление нельзя установить сразу. Критичное приложение может требовать длительных тестов, производственную систему нельзя останавливать в рабочее время, а регулируемая среда требует дополнительных согласований. В подобных условиях одних средств обнаружения недостаточно: организация может точно знать об уязвимости, но ещё не иметь возможности устранить её.
Microsoft предлагает использовать сеть как временный уровень защиты вокруг уязвимых систем. Сетевые правила можно применить без изменения самих приложений, ограничив доступ, опасные маршруты и боковое перемещение внутри инфраструктуры. Такой подход не заменяет исправление, а должен уменьшить доступную злоумышленнику поверхность на период, пока обновление проходит проверку и развёртывание.
В качестве примера Microsoft приводит уязвимость отказа в обслуживании HTTP/2. Вместо полного отключения протокола промежуточная защита могла бы ограничить число одновременных потоков, ужесточить требования к запросам или замедлить подозрительные соединения. Цель состоит в том, чтобы заблокировать поведение, нужное для эксплуатации, и сохранить нормальный трафик.
Дальше Microsoft связывает такой подход с адаптивной защитой, которая учитывает саму уязвимость, конфигурацию среды и реальные пути доступа, а затем быстро меняет правила защиты. Компания рекомендует сочетать своевременную установку исправлений с временными сетевыми ограничениями, сегментацией и другими компенсирующими мерами, чтобы снижать риск до завершения обновления.
