🕷 LOKI Deception: обнаружение атаки на этапе разведки
В наше время кибератаки редко начинаются и заканчиваются запуском одного вредоносного файла.
Во многих инцидентах злоумышленник уже находится внутри инфраструктуры и действует незаметно, без явных индикаторов заражения:
• сканирует узлы
• проверяет сервисы
• собирает учётные данные
• готовит перемещение по сети
На этом этапе EDR и сигнатурные средства, как правило, не срабатывают — действий, нарушающих политики, ещё нет.
Deception-системы решают другую задачу:
вынудить атакующего выдать себя во время разведки.
LOKI размещает в инфраструктуре объекты, которые выглядят легитимно, но не используются в реальной работе. Любое взаимодействие с ними — индикатор атаки.
Какие объекты использует LOKI?
Decoy-хосты - виртуальные узлы с правдоподобной конфигурацией ОС и сервисов.
Фиксируют:
• сетевое сканирование
• попытки подключения
• эксплуатацию сервисов
Deception-учётные данные размещённые в:
• конфигурационных файлах
• Active Directory
• скриптах и документах
Deception-ресурсы, приманки в виде:
• сетевых папок
• файлов
• «чувствительных» каталогов
Созданы для привлечения атакующего на этапе поиска данных.
Deception-сервисы
Приманки в виде сетевых сервисов, развёрнутых в инфраструктуре и не используемых в реальной работе.
Любое взаимодействие с такими сервисами указывает на попытку разведки или развития атаки.
📌 Почему это надёжный сигнал
В отличие от поведенческой аналитики:
• нет эвристик
• нет вероятностей
• нет «аномально, но возможно»
К deception-объектам не обращаются легитимные пользователи.
Любое событие — подтверждённая атака.
⚡️ Что фиксируется при срабатывании?
LOKI собирает технический контекст:
• источник
• протокол
• целевой объект
• используемые учётные данные
• последовательность действий
Эти данные можно сразу использовать для расследования и реагирования.
💡 Почему deception эффективен против APT
APT-группы могут обходить:
• сигнатуры
• антивирусы
• поведенческие модели
Но они не могут работать, не взаимодействуя с инфраструктурой.
Deception заставляет атакующего проявиться до:
• эксфильтрации
• закрепления
• разрушительных действий
Однако важно понимать: LOKI не заменяет EDR, SIEM или другие средства защиты.
Deception-система закрывает этап атаки, который традиционные инструменты часто не видят — разведку, прощупывание инфраструктуры и подготовку к развитию атаки.
Пока EDR и SIEM ждут выполнения вредоносного кода или явного инцидента, LOKI фиксирует сам факт присутствия атакующего в сети. Deception дополняет защиту там, где остальные средства пока молчат.
#Loki #Deception #EarlyDetection
Post #11
92

- 🔥 5