💠 Deception: зачем в сети нужны ловушки
По данным «Кода Безопасности», в среднем хакер проводит в сетях российских компаний 42 дня. Причина в логике защиты: SIEM и EDR ищут вредоносное среди легитимного. По данным Forrester – 11 000 алертов в день, а по данным Microsoft – почти половина ложные
Deception переворачивает задачу. В сеть раскладывают то, к чему у легитимного пользователя нет причин обращаться: фейковый файловый сервер, учетка админа, сохраненные пароли, файл passwords.xlsx в общей папке. Сотрудник их не видит и не трогает. Тронули – значит, по сети кто-то ходит
Ключевой фазой является боковое перемещение: его труднее всего поймать штатными средствами, ведь идет оно легитимными инструментами. Атакующий вашу сеть не знает, ему приходится перебирать, а настоящий актив от приманки он не отличает
Отличие от honeypot: тот пассивно ждет, пока на него наткнутся. Deception сам ведет атакующего к ловушке приманками
Срабатывание ловушки не надо проверять. Это и есть инцидент
@tomhunter
Наш канал в MAX
По данным «Кода Безопасности», в среднем хакер проводит в сетях российских компаний 42 дня. Причина в логике защиты: SIEM и EDR ищут вредоносное среди легитимного. По данным Forrester – 11 000 алертов в день, а по данным Microsoft – почти половина ложные
Deception переворачивает задачу. В сеть раскладывают то, к чему у легитимного пользователя нет причин обращаться: фейковый файловый сервер, учетка админа, сохраненные пароли, файл passwords.xlsx в общей папке. Сотрудник их не видит и не трогает. Тронули – значит, по сети кто-то ходит
Ключевой фазой является боковое перемещение: его труднее всего поймать штатными средствами, ведь идет оно легитимными инструментами. Атакующий вашу сеть не знает, ему приходится перебирать, а настоящий актив от приманки он не отличает
Отличие от honeypot: тот пассивно ждет, пока на него наткнутся. Deception сам ведет атакующего к ловушке приманками
Срабатывание ловушки не надо проверять. Это и есть инцидент
@tomhunter
Наш канал в MAX