美国网络安全和基础设施安全局(CISA)发布新指南,建议各类组织部署蜜罐、诱饵和蜜标等“网络诱饵”,以便在攻击者入侵过程中将其发现。据TechRadar报道,CISA表示这些诱捕资产可以让黑客把时间耗费在伪造的系统、账号和数据上。
CISA在一份安全公告中称,许多组织难以发现那些使用合法凭证、系统自带工具以及“就地取材”(LOTL)技术的攻击者,这类攻击者借此进行侦察、横向移动并访问数据。公告将网络诱饵定义为看似合法的系统、账号或数据,其用途是分散攻击者注意力、探测其存在,或协助收集网络威胁情报。公告还称,随着组织采用零信任模型,应当假定恶意攻击者可能已经获得环境中的某种访问权限,并据此作出安排。
指南认为零信任是保护企业基础设施的首选路径。按照CISA的描述,零信任不把任何用户、设备或网段视为天然可信,要求组织在失陷不可避免的前提下运行。CISA同时指出,网络诱饵与这一范式并不冲突,而是通过支持持续监测与验证来补充零信任,为可疑活动生成高保真告警,减少告警疲劳,并帮助防御方发现攻击者利用LOTL技术等在失陷后展开的活动。
按照CISA的说法,部署诱饵具有渐进性、成本效益和可扩展性,无需对安全架构做大改动即可加入现有网络安全技术栈。指南面向不同规模和不同网络安全成熟度的组织,引入了绊线、面包屑和蜜标等不同诱饵概念,并借助MITRE Engage和MITRE ATT&CK框架,给出规划、实施和优化此类行动所需的步骤。