CISA útmutató csapdarendszerek kialakításához

Editors' Pick

Az amerikai CISA szeptember 16-én közzétette első, kifejezetten a védelmi célú csapdarendszerek technikákat bemutató, 22 oldalas útmutatóját (“Using Cyber Decoys to Strengthen Detection and Response”), amely a MITRE Engage és MITRE ATT&CK keretrendszerekre építve gyakorlati, alacsony komplexitású lépéseket ad a kritikus infrastruktúra üzemeltetők kezébe a csapdarendszerek tervezéséhez és bevezetéséhez. A dokumentum azt a problémát célozza, hogy a támadók egyre gyakrabban használnak legitim hitelesítő adatokat és living-off-the-land technikákat, amelyek nem váltják ki a hagyományos védelmi rendszerek riasztásait.

Az útmutató három fő célkategóriát különböztet meg: az Expose műveletek gyors és egyértelmű riasztásokat generálnak, amint egy támadó hozzáér egy csapdához (pl. hamis rendszergazdai hitelesítő adatok, vezetői gépeken elhelyezett álmappák); az Affect műveletek hamis célpontokkal terelik el és fárasztják ki a támadó erőforrásait, míg a legérzékenyebb Elicit műveletek kontrollált, izolált környezetbe csalják a támadót, hogy valós idejű fenyegetettségi adatokat lehessen gyűjteni a taktikáiról.

Az útmutató hangsúlyozza, hogy a csapdarendszerek fokozatosan, alacsony költséggel és jelentős architekturális változtatás nélkül is bevezethetők, és jelentősen csökkenthetik az átlagos észlelési időt (MTTD) azáltal, hogy a csapdákkal való bármilyen interakció önmagában is erős, megbízható jelzést ad a rosszindulatú tevékenységről.

Forrás