Обмануть, чтобы обнаружить: Threat Deception как дополнительный источник данных о целенаправленных атаках.
Интерактивность – это свойство системы защиты, подразумевающее взаимодействие с атакующим и его инструментами и влияние на сценарий атаки в зависимости от действий атакующего. Например, методы, позволяющие запутать сканеры уязвимостей злоумышленников при помощи замусоривания выдачи, являются интерактивными. Кроме того, что они позволяют запутать злодея и его инструменты, подобные методы уже давно используются исследователями с целью получения информации о самих злоумышленниках и их целях.
Существует довольно четкая грань между интерактивными и «наступательными» методами защиты. Первые подразумевают взаимодействие с атакующим с целью обнаружить его в защищаемой инфраструктуре, отвлечь его внимание и направить по ложному пути. Вторые могут включать вышеперечисленное, плюс эксплуатацию уязвимостей в ресурсах злоумышленника (т.н. «hacking-back»). Hacking-back не только является во многих странах нарушением закона (если только защищающаяся сторона – не государственная организация, осуществляющая правоохранительные действия), но и может подвергать опасности третью сторону, например, компьютеры пользователей, скомпрометированные злодеями.
Применение интерактивных методов защиты, которые не нарушают законодательство и могут быть использованы в существующих процессах информационной безопасности организации, позволяет защищающейся стороне не только ответить на вопрос «есть ли в моей инфраструктуре злоумышленник?», но и составить профиль угрозы.
Одним из таких подходов является Threat Deception – набор методов, специализированных решений и процессов, который уже давно используют исследователи для анализа угроз. Его можно применять и для защиты ценных данных внутри корпоративной сети от целевых атак.
Собрал deception-техники в материал о нестандартных подходах к защите ценных данных от киберпреступников.
Post #20
608
- 👍 1
- 👏 1