Макросъёмка тёмной печатной платы USB-имплантата на антистатическом коврике: миниатюрный OLED-экран выводит цианом и янтарём цепочку атрибуции атаки. Резкий магентовый свет подчёркивает пайку и тек...


Понедельник, 9:15 утра. SOC-аналитик фиксирует кластер алертов: 14 писем с .iso-вложением от домена, зарегистрированного 36 часов назад, разлетелись по трём департаментам за 20 минут. К 11:00 EDR ловит C2-beacon на хосте бухгалтера. К 14:00 - lateral movement через скомпрометированные credentials. SIEM забит индикаторами: IP, хеши, домен. Но три вопроса висят без ответа: кто стоит за атакой, какую инфраструктуру переиспользует группировка и кто станет следующей жертвой.

Блокировка единичного C2-домена закроет тикет. Кампанию - нет. И вот тут Diamond Model превращает россыпь IOC в структурированное расследование - от алерта до атрибуции.

Зачем SOC-аналитику модель Diamond в threat intelligence​

Большинство SOC работают в режиме «алерт → IOC → блокировка → следующий алерт». По данным CrowdStrike Global Threat Report 2025, среднее время lateral movement после initial access - 62 минуты, рекорд - 51 секунда. При таких скоростях поиск по хешам и IP - тупик: атакующий сменит индикаторы быстрее, чем аналитик допишет правило. Подробнее - в нашем обзоре apt-группировки.

Diamond Model предложили Sergio Caltagirone, Andrew Pendergast и Christopher Betz в 2013 году для Министерства обороны США. Она решает другую задачу - не «что заблокировать», а «что связано с чем». Каждое событие вторжения (intrusion event) раскладывается на четыре вершины ромба - adversary, capability, infrastructure, victim - и шесть двунаправленных рёбер между ними. Сила не в вершинах, а в рёбрах: зная инфраструктуру, аналитик pivotит на adversary; зная capability - предсказывает victim. Один IOC разворачивается в граф связей.

Финансовый контекст: по Mandiant M-Trends 2025, медианное время нахождения злоумышленника в сети до обнаружения - 11 дней. По Verizon DBIR 2025, медианный выкуп ransomware - $46 000, максимальный зафиксированный - $75 млн. Каждый из этих 11 дней - наращивание ущерба. Diamond Model позволяет обрезать его раньше: не через единичный IOC, а через инфраструктурные связи кампании.

Четыре вершины Diamond Model для расследования инцидентов​

Adversary - кто атакует и зачем​

Adversary - не абстрактная «хакерская группировка из страны X». Diamond Model различает adversary operator (исполнитель) и adversary customer (заказчик). В модели Ransomware-as-a-Service это разные сущности с разной инфраструктурой и разными TTPs: initial access broker продаёт доступ, ransomware-оператор шифрует, вымогатель ведёт переговоры. Три разных ромба, три разных набора индикаторов.

Что заполняем на практике:
  • Известные alias и APT-идентификаторы (если атрибуция возможна)
  • Мотивация: финансовая (86% атак по CrowdStrike 2025), шпионаж, хактивизм
  • Паттерны таргетинга: отрасли, географии, размер жертв
  • Связь с предыдущими кампаниями через переиспользование инфраструктуры
Ограничение, о котором мало говорят: на ранних стадиях расследования вершина adversary часто пуста. И это нормально - Diamond Model допускает неполное заполнение (Axiom 4: Completeness). Атрибуция приходит через pivoting от других вершин, а не из воздуха.

Отдельная история - insider threat и скомпрометированные легитимные учётки. По CrowdStrike 2025, 75% вторжений используют valid credentials. Diamond Model обрабатывает это без проблем: adversary - сотрудник или владелец скомпрометированного аккаунта, infrastructure - корпоративные ресурсы, capability - легитимные инструменты администрирования (PowerShell, RDP, PsExec). Модель одинаково работает для внешнего APT и внутреннего нарушителя.

Infrastructure - C2, домены и скомпрометированные хосты​

Infrastructure - физические и логические ресурсы для доставки capability и управления операцией. Два типа:

Type 1 (собственная): зарегистрированные домены, арендованные VPS, купленные SSL-сертификаты - маппится на технику Acquire Infrastructure (T1583, Resource Development).

Type 2 (скомпрометированная): взломанные легитимные серверы, угнанные аккаунты облачных сервисов - Compromise Infrastructure (T1584, Resource Development).

Type 2 - головная боль для detection. Скомпрометированный легитимный хост выглядит как нормальный трафик. Пример: по данным Microsoft Threat Intelligence, операция CaptiveCrunch - группировка Storm-2945 (подкластер Midnight Blizzard) компрометировала порталы авторизации гостиниц для доставки malware и кражи credentials у путешественников. Infrastructure - легитимные сайты отелей. Блокировка по домену невозможна без анализа контекста.

Инструменты для работы с этой вершиной: пассивный DNS (SecurityTrails, RiskIQ) для выявления связанных доменов - техника DNS/Passive DNS (T1596.001); WHOIS-записи для идентификации регистранта - техника WHOIS (T1596.002); Shodan и Censys для fingerprinting серверов - Active Scanning (T1595); VirusTotal для поиска артефактов, коммуницирующих с IP или доменом.

Capability - инструменты и TTPs атакующего​

Capability - совокупность инструментов и техник adversary: фишинговые письма, exploit-код, кастомные бэкдоры, living-off-the-land бинарники. Каждый capability маппится на конкретные техники MITRE ATT&CK: например, сбор информации о сетевой инфраструктуре жертвы - Gather Victim Network Information (T1590, Reconnaissance).

Что фиксируем:
  • Хеши malware (SHA-256 - не MD5, коллизии никто не отменял)
  • TTPs по ATT&CK-матрице
  • Exploit-код и CVE (если применимо)
  • Классификация инструментария: коммерческий (Cobalt Strike), open-source (Sliver), кастомный
По IBM X-Force 2025, infostealers - 32% от всех типов malware, самый распространённый capability сейчас. А рост атак с использованием действительных учётных данных - 71% год к году (IBM X-Force 2025). Это дополнительно усложняет детектирование: capability выглядит как легитимная активность. По сути, атакующий заходит через парадную дверь с чужим пропуском.

Victim - профиль цели и паттерны таргетинга​

Victim декомпозируется на два уровня:

Victim persona: отрасль, размер организации, география, роли атакуемых сотрудников.

Victim asset: конкретные системы, данные и сервисы под атакой.

Паттерны таргетинга позволяют предсказывать будущие атаки. Если adversary последовательно атакует финансовый сектор через email-адреса бухгалтерии - при получении фишинга на адреса финансового департамента порог алерта должен быть ниже.

По Verizon DBIR 2025, 68% утечек связаны с человеческим фактором. Victim-вершина фиксирует этот фактор: не только «какой хост скомпрометирован», но и «почему именно этот сотрудник стал entry point». Часто ответ прозаичен - он единственный кликнул на .iso.

Мета-фичи и activity threading​

За пределами четырёх вершин Diamond Model определяет мета-фичи: socio-political axis (связь adversary-victim - мотивация: шпионаж, финансы, хактивизм) и technology axis (связь capability-infrastructure - протоколы, шифрование, каналы C2). Плюс: timestamp, phase (маппинг на Kill Chain), result (успех/провал), direction.

Отдельные diamond-события редко существуют изолированно. Activity threading связывает их хронологически в единую нить: от initial access через lateral movement до exfiltration - каждый шаг представлен отдельным ромбом, объединённым общими вершинами. Activity group - кластер нитей с общими feature-значениями, фактически профиль кампании или adversary.

Практический кейс: от фишингового алерта до связывания кампании​

Разберём пошагово, как заполнить Diamond Model на обезличенном инциденте.

Шаг 1. Входная точка - Victim asset. SIEM-алерт: исходящий трафик к IP, отсутствующему в baseline. Хост - рабочая станция сотрудника HR-отдела. Фиксируем: victim persona = HR, victim asset = workstation (hostname, IP, OS).

Шаг 2. Capability. На хосте - .iso с .lnk внутри, запускающий PowerShell-загрузчик. EDR фиксирует SHA-256 дроппера. VirusTotal показывает 3/70 детектов - свежий образец, антивирусы ещё не переварили. Фиксируем: capability = PowerShell loader + custom implant, TTPs = фишинг с вложением, PowerShell execution.

Шаг 3. Infrastructure. C2-beacon ведёт на IP 198.51.100[.]42 (обезличен). Пассивный DNS через SecurityTrails раскрывает три домена, резолвящих на этот IP за последний месяц. WHOIS показывает регистрацию через privacy-прокси 48 часов назад. Shodan выявляет открытый порт 443 с self-signed сертификатом. Фиксируем: infrastructure Type 1 = три домена + один IP.

Шаг 4. Pivoting на adversary. Один из трёх доменов фигурирует в фиде MISP CIRCL как индикатор фишинговой кампании, нацеленной на гостиничный сектор (event от 2026-06-01, Phishing Campaign Targeting Hotel Customers in Luxembourg). Совпадение инфраструктуры позволяет выдвинуть гипотезу: activity group с пересечением по Type 1 infrastructure. Adversary пока = «кластер активности», не конкретная группировка. И это нормально - атрибуция до имени APT приходит позже, если вообще приходит.

Шаг 5. Activity threading. Три diamond-события (три жертвы в разных организациях) объединяются в один activity thread через общую infrastructure и capability. Каждое событие - отдельный ромб, но с общими вершинами. Это позволяет предсказать: если adversary зарегистрирует новый домен на тот же privacy-прокси - мы увидим его ещё до начала рассылки.

Pivoting между вершинами: чеклист аналитика​

Pivoting - переход от известной вершины к неизвестным через рёбра Diamond Model. Аксиома 7 (Infrastructure Reuse) - ключевая: adversary переиспользует инфраструктуру между кампаниями, потому что регистрация доменов и аренда серверов стоят денег и времени. Экономика атакующего работает на нас.

От Infrastructure к Adversary:
  • Какие ещё домены зарегистрированы на тот же email или privacy-прокси?
  • Какие samples в VirusTotal коммуницируют с этим IP?
  • Есть ли пересечения с известными adversary-кластерами в OpenCTI/MISP?
От Infrastructure к Victim:
  • Какие организации получали трафик от этого C2 (netflow, pDNS)?
  • Какие другие хосты в нашей сети обращались к связанным доменам (DNS-логи SIEM)?
  • Есть ли пересечения с доменами партнёров и подрядчиков?
От Capability к Infrastructure:
  • Какие C2-серверы прописаны в конфиге malware (config extraction)?
  • Есть ли другие samples с аналогичным config-шаблоном?
От Capability к Victim:
  • Какие уязвимости эксплуатирует этот capability - и какие из наших систем уязвимы?
  • Какие detection-правила покрывают эти TTPs в нашем SIEM?
От Victim к Adversary:
  • Кто ещё атаковал организации в нашей отрасли/регионе (threat intel feeds)?
  • Совпадает ли victim persona с известными targeting preferences?
Ограничение, о котором стоит помнить: pivoting работает при наличии доступа к CTI-инструментам (pDNS, WHOIS lookup, VT, MISP). Без них вершины заполняются, но связи между ними остаются гипотезами. Для commodity-атак (массовые сканеры, worms) Diamond Model добавляет overhead без пропорциональной пользы - модель раскрывается на целевых кампаниях.

Методология анализа вторжений: Diamond Model vs Cyber Kill Chain vs MITRE ATT&CK​

Три фреймворка не конкурируют - они закрывают разные аналитические задачи. Ошибка: выбирать один и игнорировать остальные.

КритерийDiamond ModelCyber Kill ChainMITRE ATT&CK
Тип анализаРеляционный (связи между сущностями)Последовательный (фазы атаки)Поведенческий (каталог TTPs)
Главный вопрос«Что связано с чем?»«На каком этапе атака?»«Какую технику использовали?»
Сильная сторонаPivoting, атрибуция, campaign trackingВизуализация прогрессии атакиСтандартизация TTPs, маппинг detection
Слабая сторонаНе показывает хронологию фазЛинейна, не учитывает параллельные действияКаталог без реляционной структуры
Когда использоватьThreat intelligence, кластеризация кампанийIncident response, отчёт для менеджментаDetection engineering, threat hunting

Рабочий workflow: Kill Chain определяет фазу, ATT&CK - конкретную технику, Diamond Model - связи между событиями. Activity thread в Diamond Model использует Kill Chain phases для упорядочивания событий внутри нити, а capability-вершина заполняется ATT&CK-техниками. Три фреймворка - три слоя одного расследования.

По анализу Vectra.ai, расширенная модель Cisco Talos 2025 года добавляет пятый Relationship Layer для multi-actor кампаний: initial access broker передаёт доступ ransomware-оператору, у каждого - свой Diamond с разными вершинами. Relationship Layer формализует связи между ромбами разных adversary-кластеров.

Detection из Diamond-событий: правила корреляции для SIEM​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Девять из десяти SOC, с которыми я работал, строят detection вокруг отдельных IOC. Но IOC - моментальный снимок: IP живёт дни, домен - недели. Diamond Model сдвигает фокус с индикаторов на поведение adversary, и это принципиально другой уровень зрелости detection engineering.

Команда, которая после каждого значимого инцидента заполняет Diamond-событие и прогоняет pivoting-чеклист, через полгода имеет не набор разрозненных правил, а граф связей между кампаниями. Этот граф позволяет детектировать следующую атаку той же группировки до того, как EDR увидит первый beacon - по инфраструктурному пересечению.

Частое возражение: «Нет ресурсов на полноценный CTI-процесс». Но Diamond Model - не отдельная функция, а способ мышления при реагировании. Заполнение четырёх вершин для одного инцидента занимает 30–40 минут, если аналитик знает, какие вопросы задавать. Pivoting-чеклист из этой статьи - готовый шаблон. Проблема не в ресурсах, а в том, что после закрытия тикета никто не возвращается к инциденту для связывания с кампанией.

Попробуйте на следующем инциденте: заполните четыре вершины, прогоните pivoting-чеклист, загрузите событие в MISP. Через три месяца посмотрите, сколько связей всплыло. По свежим инцидентам этого типа на форуме codeby.net разбираем pivoting-кейсы и связки индикаторов - коллеги делятся рабочими корреляциями, которые не найдёшь в публичных отчётах.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab