Сигналы: неожиданные сертификаты, ARP аномалии, дубликаты IP/MAC, жалобы на HSTS/ошибки TLS, IDS alerts на suspicious gateways. Контроли: dynamic ARP inspection, 802.1X, сертификатный мониторинг, запрет несанкционированных DHCP.
Разбор
- User awareness: не игнорировать warning сертификата.
- Wireless IDS на rogue AP.
- Логи proxy/NGFW на странные цепочки.
- Инцидент: изолировать сегмент, сохранить evidence.
Итог
MITM ловят телеметрией L2/TLS и hardening коммутаторов, не «антивирусом».