Киберобман уже давно стал прерогативой хорошо обеспеченных специалистов по безопасности, но последнее руководство CISA под названием «Использование кибер-приманок для усиления обнаружения и реагирования» представляет собой попытку изменить ситуацию. Зачем использовать ложные данные и почему именно сейчас Основная проблема, которую CISA пытается решить, заключается в том, что многие организации неспособны обнаружить злоумышленников, которые используют законные учетные данные, встроенные административные утилиты и методы «жизни за счет земли» (LOTL). В новом руководстве CISA утверждается, что, как только вы примете злоумышленников, они… Подробнее → Сообщение CISA требует, чтобы организации критической инфраструктуры и небольшие группы безопасности начали использовать кибер-приманки, впервые появилось в Help Net Security. Основная проблема, которую CISA пытается решить, заключается в том, что многие организации неспособны обнаружить злоумышленников, которые используют законные учетные данные, встроенные административные утилиты и методы «жизни за счет земли» (LOTL). Новое руководство CISA утверждает, что, как только вы признаете, что злоумышленники в конечном итоге получат точку опоры, самым разумным шагом будет заминировать окружающую среду с помощью ловушек, приманок и поддельных учетных данных, к которым ни один законный пользователь никогда не прикоснется, чтобы любое взаимодействие звучало как сигнал тревоги. Создание поддельных систем, служб, учетных записей, файлов или учетных данных может позволить организациям обнаруживать злоумышленников, действующих в их среде, а также собирать и анализировать информацию о вторжениях, но также «возлагать издержки на злоумышленников, нарушать их работу и снижать ценность их действий». Наиболее актуальным посланием для команд с ограниченными ресурсами является то, что приманки не требуют серьезных архитектурных изменений или новых затрат. CISA прямо инструктирует организации перепрофилировать уже имеющиеся у них инструменты — платформы EDR, системы управления идентификацией и доступом, а также инструменты предотвращения потери данных — для развертывания и мониторинга ложных действий, не покупая ничего нового. По словам агентства, решения с открытым исходным кодом для генерации, развертывания и оповещения токенов также являются хорошим вариантом для организаций с ограниченным бюджетом. Организации, у которых есть деньги, а также опытные разработчики и инженеры по безопасности, также могут использовать коммерческие решения и специальные, разработанные собственными силами HoneyToken, адаптированные к их среде. В руководящем документе объясняются различные приманки, которые можно использовать: приманки (файлы, записи, секреты, учетные данные) и приманки (системы, службы) — это приманки, «хлебные крошки» (сохраненное соединение, ссылка в файле конфигурации, упоминание в документе) направляют злоумышленников к ним, а Tripwire описывает любой из них, как только он настроен на подачу сигнала тревоги при контакте / взаимодействии. CISA организует тактику вокруг трех целей MITRE Engage: разоблачить (обнаружить противников), воздействовать (назначить цену и разрушить их) и выявить (безопасно наблюдать за ними для сбора разведывательной информации). Для начинающих команд руководство предлагает конкретные примеры: установка поддельных учетных данных только администратора, которые никто никогда не должен использовать, размещение папок-ловушек на рабочих столах руководителей, развертывание Honeytokens, таких как поддельный «Project_Metrics.xlsx», на отслеживаемом общем ресурсе или оповещение о выполнении PowerShell на рабочих станциях, где обычным пользователям это не нужно.
Источник: Help Net Security — https://www.helpnetsecurity.com/2026/09/17/cisa-guidance-for-implementing-cyber-decoys/
Комментарии