Фокус на аномальные admin-протоколы east-west, всплески file share, массовые аутентификации, новые SMB паттерны, отключение shadow copies (часто endpoint). Сегментация и block unnecessary west-east важнее идеального ML. Playbook изоляции заранее.
Разбор
- Baselining «ктоnormally ходит к DC/fileserver».
- Деградация сервисов при жёсткой изоляции — согласована.
- Тесты restore параллельно.
- Purple scenarios на движение внутри сегментов.
Итог
Анти-ransomware сеть = сегментация + детект admin-протоколов + быстрая изоляция.