Технологии обмана
Ловите злоумышленников
«Технологии обмана» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое технология обмана
Технология обмана размещает фиктивные ресурсы, учетные данные и данные в сети, чтобы заманить злоумышленников и выявить их присутствие. Любое взаимодействие с приманкой по определению подозрительно, поскольку у законных пользователей нет причин к ней обращаться.
Основная идея
Традиционные средства защиты стараются не допустить злоумышленников внутрь. Технология обмана исходит из того, что некоторым из них удастся проникнуть, и обращает среду против них:
- Приманки отнимают у злоумышленника время и силы.
- Каждое взаимодействие вызывает оповещение с высокой степенью достоверности.
- Защитники изучают методы злоумышленника.
Определение ловушек-приманок
Ловушка-приманка — это отдельная фиктивная система, предназначенная для исследования или атак. У нее нет рабочей функции, поэтому любое подключение свидетельствует о разведке или компрометации.
Сети ловушек-приманок
Сеть ловушек-приманок — это сеть из нескольких ловушек-приманок, имитирующая реалистичную среду с серверами, сервисами и трафиком. Она изучает перемещение злоумышленника между системами, а не только одно взаимодействие.
Токены-приманки
Токен-приманка — это фиктивные данные, а не система: поддельные учетные данные, запись-приманка в базе данных или отслеживаемый ключ API. Если ими когда-либо воспользуются, вы узнаете, что кто-то получил доступ к данным, к которым не должен был обращаться.
# example: a canary AWS key left in a config file
# AKIA-FAKE-DECOY-0000
# any use triggers an alert via the canary serviceФайлы и токены-канарейки
Токены-канарейки — это встроенные триггеры: специальный документ, веб-адрес или имя DNS, которые отправляют сигнал при открытии. Размещайте их в конфиденциальных папках: злоумышленник, просматривающий общий ресурс, активирует сигнал тревоги.
Почему технология обмана снижает уровень шума
Большинство средств безопасности перегружает команды оповещениями и ложными срабатываниями. Технология обмана меняет ситуацию: почти не существует законных причин взаимодействовать с приманкой, поэтому ее оповещения отличаются высокой точностью и заслуживают проверки.
Обнаружение горизонтального перемещения
После первоначального проникновения злоумышленники перемещаются по сети, чтобы найти ценные цели. Приманки, размещенные на вероятных путях (поддельные общие ресурсы администраторов, привлекательные имена узлов), обнаруживают такое перемещение на раннем этапе — часто до достижения настоящих ресурсов.
Технология обмана и рабочая среда
Приманки должны быть четко отделены от настоящих систем, чтобы никогда не нарушать работу бизнеса, но при этом оставаться достаточно реалистичными для обмана злоумышленников. Хорошая технология обмана не выделяется именованием и размещением, но полностью изолирована и находится под мониторингом.
Юридические и этические вопросы
Технология обмана поднимает следующие вопросы:
- Провокация преступления обычно не вызывает опасений, поскольку вы защищаете собственную сеть, но в некоторых юрисдикциях заманивание остается неоднозначным вопросом.
- Никогда не используйте приманки для ответной атаки.
- Документируйте программу и привлекайте юридическую службу.
Место технологии обмана в защите
Технология обмана — это уровень обнаружения и сбора сведений, а не замена предотвращению атак. Сочетайте ее с межсетевыми экранами, EDR и мониторингом. Ее преимущество — обнаружение злоумышленников, которым уже удалось обойти другие средства контроля.
Проверка знаний
Определите подходящее понятие технологии обмана.
Итоги
Технология обмана обращает сеть против злоумышленников:
- Ловушки-приманки — это фиктивные системы, а сети ловушек-приманок — фиктивные сети.
- Токены-приманки и токены-канарейки — это фиктивные данные, которые подают сигнал при обращении к ним.
- Взаимодействие с приманками вызывает оповещения с высокой степенью достоверности.
- Используйте технологию обмана как уровень обнаружения наряду с предотвращением атак.
Часто задаваемые вопросы
Урок «Технологии обмана» бесплатный?
Да — полный текст урока «Технологии обмана» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Технологии обмана»?
Ловите злоумышленников Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Технологии обмана»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Технологии обмана
- Типы ловушек
- Развёртывание ловушек
- Анализ поведения злоумышленников