
Киберустойчивость гражданской авиации: как выявлять атаки через подрядчиков до операционного сбоя
Работа современной гражданской авиации зависит от целой экосистемы внешних поставщиков и подрядчиков.
Они предоставляют системы регистрации и посадки пассажиров, обеспечивают наземное обслуживание, обработку багажа и грузов, техническое обслуживание воздушных судов, работу ИТ-сервисов и специализированного программного обеспечения.
Такая взаимосвязанность повышает операционные риски: киберинцидент у одной компании может повлиять на процессы сразу нескольких авиакомпаний или аэропортов.
Так произошло в сентябре 2025 года после кибератаки на Collins Aerospace — поставщика решений для авиационной отрасли. Инцидент затронул работу системы MUSE, используемой в том числе для регистрации пассажиров и посадки на рейсы. С нарушениями столкнулись крупные европейские аэропорты: им пришлось использовать ручные и резервные процедуры, возникли задержки и отмены рейсов.
Этот случай показывает, как нарушение работы технологического поставщика может напрямую повлиять на операционные процессы его клиентов. Но этим риски, связанные с подрядчиками, не ограничиваются.
Когда подрядчик становится точкой входа
Поставщики и подрядчики могут иметь учетные записи, удаленный доступ, интеграции, сервисные подключения и другие доверенные связи с инфраструктурой заказчика. Если инфраструктура подрядчика или используемые им учетные данные оказываются скомпрометированы, злоумышленник может воспользоваться уже существующим доверенным каналом для первоначального доступа.
На первых этапах такая активность может не выглядеть как атака: подключение происходит через разрешенный канал, а для аутентификации используются действующие учетные данные.
Получив доступ, злоумышленник начинает исследовать среду: ищет серверы и базы данных, анализирует учетные записи и права доступа, обращается к файловым ресурсам, определяет возможности для повышения привилегий и дальнейшего перемещения по сети.
Именно на этом этапе особенно важно обнаружить атаку — до того, как злоумышленник доберется до значимых систем и его действия повлияют на операционные процессы.
Как Xello Deception выявляет злоумышленника внутри инфраструктуры
Xello Deception — российское решение класса Distributed Deception Platform (DDP) для выявления целевых атак с помощью технологии киберобмана.
Система создает в инфраструктуре реалистичный ложный слой из приманок и ловушек, имитирующих реальные ресурсы и артефакты работы пользователей. Взаимодействие с такими объектами фиксируется системой и позволяет выявлять действия злоумышленника на ранних этапах атаки.
Приманки размещаются на защищаемых хостах и могут содержать ложные учетные данные, подключения, файлы, конфигурации и другие артефакты, способные заинтересовать атакующего. Xello Deception интегрируется с доменной инфраструктурой, LDAP и DNS, что позволяет гибко адаптировать ложный слой к особенностям конкретной инфраструктуры и ее отдельных сегментов.
Обнаружив приманку в процессе исследования скомпрометированного хоста, злоумышленник может использовать содержащиеся в ней данные для дальнейшего перемещения и обратиться к ловушке. Xello Deception поддерживает RealOS-ловушки на базе реальных операционных систем и Decoy-ловушки, эмулирующие различные устройства и сетевые сервисы. Взаимодействия с ловушками фиксируются и передаются на сервер управления для формирования и анализа инцидентов.
В карточке инцидента Xello Deception представляет цепочку зарегистрированных событий и контекст для расследования: использованные учетные данные, время инцидента, исходный хост и хост назначения, тип инцидента, протоколы взаимодействия, соответствующие тактики и техники MITRE ATT&CK, а также цепочка событий с подробной информацией.
При возникновении инцидента Xello Deception фиксирует трафик на ловушке, после чего его можно выгрузить для расследования. Если исходный хост инцидента входит в список защищаемых, система также может автоматически собрать с него хостовую форензику — сведения о запущенных процессах, активных пользователях, установленном ПО и другие данные о состоянии системы на момент инцидента.
Xello Deception поддерживает работу с геораспределенной инфраструктурой с помощью серверов Satellite. Такой компонент может быть развернут, например, в филиале или DMZ и обеспечивает взаимодействие сервера управления с инфраструктурой этого сегмента: получение событий, распространение приманок, сбор форензики, интеграцию с DNS и серверами ловушек.
Для организаций гражданской авиации с территориально и логически распределенной инфраструктурой такой подход позволяет размещать элементы ложного слоя в разных сегментах и выявлять действия злоумышленника при исследовании среды и попытках дальнейшего перемещения по сети — до того, как атака перейдет к воздействию на значимые для операционных процессов системы.
Почему раннее обнаружение особенно важно для авиации
В гражданской авиации последствия кибератаки могут выходить за пределы ИТ-инфраструктуры и влиять на операционные процессы. Сбои в работе систем регистрации и посадки, обработки багажа, планирования, наземного или технического обслуживания способны непосредственно отразиться на работе аэропортов и авиакомпаний.
Поэтому киберустойчивость предполагает не только предотвращение первоначального проникновения, но и способность своевременно обнаружить развитие атаки, локализовать инцидент и не допустить его перехода в операционную плоскость.
На конференции «Авиакод» эксперты Xello расскажут, как компрометация подрядчика или доверенного доступа может использоваться для проникновения в инфраструктуру заказчика, что делает злоумышленник после получения первоначального доступа и как технология киберобмана выявляет его активность на этапе исследования среды и горизонтального перемещения. Также эксперты разберут практические кейсы применения Xello Deception.
