Kiberbiztonsági csalik használatát javasolja a CISA a behatolók felismerésére

Kiberbiztonsági csalik: új CISA-útmutató a védekezéshez

Az amerikai Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség, a CISA új útmutatót tett közzé, amely mesterséges rendszerek, fiókok, hitelesítő adatok és dokumentumok telepítésére ösztönzi a kritikus infrastruktúrák üzemeltetőit és más szervezeteket. Ezek a kiberbiztonsági csalik egy proaktív védelmi stratégia részeként segíthetnek felismerni a hálózaton belül már jelen lévő támadókat.

A Using Cyber Decoys to Strengthen Detection and Response, vagyis a kiberbiztonsági csalik észlelési és reagálási célú használatáról szóló útmutató bemutatja, hogyan leplezhetik le a gondosan kialakított digitális csalik azokat a behatolókat, akik lopott hozzáférési adatokkal, szabályos adminisztrációs eszközökkel és hétköznapi működésnek látszó módszerekkel kerülik el a hagyományos védelmet.

A megközelítés abból indul ki, hogy egy támadó előbb-utóbb átjuthat a hálózat határán működő védelmi intézkedéseken. A védők ezért vonzó, de mesterségesen létrehozott erőforrásokat helyeznek el ott, ahol a behatoló felderítés, hálózaton belüli továbbterjedés vagy értékes adatok keresése közben valószínűleg találkozik velük.

Mivel a szabályos felhasználóknak és alkalmazásoknak nincs okuk ezeket az erőforrásokat használni, a hozzáférési kísérlet viszonylag nagy bizonyosságú biztonsági riasztást válthat ki.

A CISA szerint a kiberbiztonsági csalik támogathatják a folyamatos megfigyelést, javíthatják a riasztások minőségét, segíthetik a támadói viselkedés elemzését, és csökkenthetik a rosszindulatú tevékenység felismeréséhez szükséges időt.

Az ügynökség különösen azokkal a támadókkal szemben tekinti hasznosnak a módszert, akik könnyen azonosítható kártevők helyett érvényes fiókokat és a környezetben már elérhető eszközöket használnak.

A kiadvány a CISA első olyan részletes útmutatója, amely kifejezetten a kiberbiztonsági csalik tervezésével és működtetésével foglalkozik. Különböző technikai felkészültségű védelmi csapatoknak szól, beleértve a korlátozott létszámmal és költségvetéssel működő szervezeteket is.

A saját környezet is a behatolásészlelés részévé válhat

A kiberbiztonsági csali olyan erőforrás, amely hasznosnak vagy valódinak látszik a támadó számára, de elsődlegesen védelmi célból hozták létre.

Utánozhat például szervert, kiemelt jogosultságú fiókot, adatbázist, felhős erőforrást, adminisztrációs portált, hálózati megosztást, hitelesítő adatot vagy érzékeny dokumentumot.

Egyes csalik interaktív rendszerek, amelyekben korlátozott támadói tevékenység figyelhető meg. Mások egyszerű, kevés erőforrást igénylő jelzőobjektumok. Egy csali jelszó, API-kulcs vagy bizalmasnak látszó fájl elhelyezése például kevés ráfordítást igényelhet, használata vagy megnyitása viszont megfelelő monitorozás mellett azonnal jelezheti a jogosulatlan hozzáférést.

A döntő különbség az, hogy a csalinak nincs valódi üzleti vagy üzemeltetési feladata. Egy szokásos szerverhez történő kapcsolódás lehet ártalmatlan, véletlen vagy rosszindulatú. Sokkal nehezebb hétköznapi tevékenységként értelmezni egy olyan mesterséges adminisztrátori fiók használatát, amelyet soha nem adtak ki munkatársnak.

A CISA megközelítése ezzel a biztonsági műveleti központok egyik tartós problémáját kezeli: a végponti, identitáskezelési, hálózati és felhős megfigyelőrendszerek által létrehozott, nehezen értelmezhető riasztások nagy számát.

Az elemzők gyakran jelentős időt töltenek olyan események vizsgálatával, amelyek végül ártalmatlannak bizonyulnak. Egy megfelelően kialakított csalitól érkező jelzés sokkal erősebb bizonyítékot adhat arra, hogy valaki a környezet olyan részét vizsgálja, amelyhez nem kellene hozzáférnie.

Az útmutatót kísérő külön közleményében a CISA azt írta, hogy a technológia segítheti a kritikus infrastruktúrákat működtető szervezeteket a rosszindulatú tevékenység észlelésében, megfigyelésében és akadályozásában, miközben csökkentheti az észlelésig eltelt átlagos időt.

Chris Butera, a CISA kiberbiztonsági területének megbízott vezetője a CyberScoopnak elmondta: a csalik viszonylag alacsony költség mellett adhatnak megbízható jelzést egy olyan támadóról, aki már hálózati hozzáférést szerzett.

Butera szerint a megközelítés széles körben alkalmazható, de különösen értékes lehet a korlátozott személyi vagy pénzügyi erőforrásokkal rendelkező infrastruktúra-üzemeltetők számára.

Honeypotok, honeytokenek és csali hitelesítő adatok

A „cyber decoy” gyűjtőfogalom eltérő összetettségű és működési kockázatú megoldásokat takar.

A honeypot általában olyan rendszer vagy szolgáltatás, amelyet a támadói interakció kiváltására hoznak létre. Utánozhat webszervert, adatbázist, ipari vezérlőrendszer-összetevőt, távoli hozzáférési szolgáltatást vagy munkatársi munkaállomást.

Az összetettebb honeypotok lehetővé tehetik a parancsok, kihasználási kísérletek, támadóeszközök és mozgási minták megfigyelését, miközben megakadályozzák, hogy a behatoló valódi éles rendszereket érjen el.

A honeytoken rendszerint kisebb, szűkebb feladatra kialakított csali. A CISA olyan adatelemként vagy logikai objektumként írja le, amelynek nincs szabályos üzleti felhasználása, és amelyet a jogosulatlan hozzáférés vagy adatkiáramlás felismerésére helyeznek el.

Példái lehetnek:

  • mesterségesen létrehozott hitelesítő adatok;
  • szintetikus ügyfélrekordok;
  • csali API-kulcsok;
  • kitalált tartalmú dokumentumok;
  • éles működésben nem használt hitelesítési tokenek.

Egy csalifiók hétköznapi felhasználónak vagy kiemelt jogosultságú rendszergazdának tűnhet, miközben letiltott vagy szigorúan ellenőrzött állapotban marad. A vele végzett hitelesítési kísérletek jelszópermetezést, hitelesítőadat-lopást, címtárfelderítést vagy hálózaton belüli továbbterjedést jelezhetnek.

A csalidokumentumok hihető fájlneveket kaphatnak, például pénzügyi előrejelzésre, hálózati rajzra, felvásárlási tervre vagy jelszólistára utalót. Ha a támadó megnyitja, lemásolja vagy exportálja valamelyiket, a megfelelő megfigyelési kontrollok értesíthetik a biztonsági csapatot.

A védők csali kapcsolati karakterláncokat, felhős hozzáférési kulcsokat vagy adatbázis-hivatkozásokat is elhelyezhetnek olyan területeken, amelyeket egy munkaállomás feltörése után a támadó várhatóan átvizsgál.

További lehetőséget jelentenek a hamis hálózati megosztások, szimulált szoftvertárak, mesterséges szolgáltatásfiókok, utánzott eszközök és csalifelhő-erőforrások.

A megfelelő választás a szervezet rendszerfelépítésétől, fenyegetési modelljétől, valamint attól függ, hogy képes-e biztonságosan megfigyelni és elkülöníteni az interakciókat.

A hatékonyság nem attól függ, hány mesterséges objektumot helyeznek el. A csaliknak elég hihetőnek kell lenniük a támadói érdeklődés felkeltéséhez, megfelelő helyen kell megjelenniük, és olyan monitorozást kell kapniuk, amely intézkedésre alkalmas riasztást hoz létre.

Válasz a rendszer saját eszközeit használó támadásokra

A CISA ajánlásai olyan időszakban jelentek meg, amikor a kormányzati szervek továbbra is figyelmeztetnek a hagyományos kártevőket mellőző behatolásokra.

Az ilyen támadók az áldozat környezetében már elérhető eszközöket használják ki. Ezt nevezik living off the land, röviden LOTL tevékenységnek.

A módszer része lehet a PowerShell, a Windows Management Instrumentation, a távoli asztali szolgáltatások, a parancssori segédprogramok, a szkriptfuttató környezetek, a távoli menedzsmenttermékek és a szabályos felhőadminisztrációs felületek használata.

A támadók érvényes hitelesítő adatokkal kérdezhetnek le címtárakat, érhetnek el hálózati megosztásokat és kapcsolódhatnak belső rendszerekhez.

Ezeket a műveleteket nehéz rosszindulatúként azonosítani, mert a rendszergazdák és automatizált szolgáltatások ugyanazokat az eszközöket használhatják szabályos feladatokra.

Teljes tiltásuk megzavarhatja a normál működést, a puszta futtatásukra épülő riasztások pedig sok téves jelzést eredményezhetnek.

A LOTL-technikák felismeréséről és kezeléséről szóló korábbi nemzetközi útmutatóban a CISA és partnerszervei arra figyelmeztettek, hogy a naplózási hiányosságok és az egységes biztonsági alapbeállítások hiánya gyakran megakadályozza a szervezeteket a rosszindulatú és a szokásos adminisztratív használat elkülönítésében.

A korábbi ajánlások részben kritikus infrastruktúrákat célzó, államilag támogatott csoportok elleni vizsgálatok tapasztalataira épültek. Az amerikai NSA szerint a cél az volt, hogy a védők felismerhessék a szabályos rendszerfunkciókkal észrevétlen hozzáférést fenntartó, fejlett és tartós fenyegetéseket.

Az NSA közleménye a viselkedésalapú észlelés jelentőségét hangsúlyozta a kizárólag ismert kártevőindikátorokra épülő védelemmel szemben.

A kiberbiztonsági csalik újabb viselkedésalapú észlelési réteget adhatnak. A támadó használhat szabályos parancsot vagy érvényes fiókot, de egy mesterséges fájl megvizsgálása, egy valódi üzleti funkció nélküli rendszer elérése vagy egy elhelyezett csalihitelesítő adat használata így is felfedheti a behatolást.

Egy konfigurációs könyvtárba helyezett honeytoken például jelezheti, hogy a támadó titkos adatokat keres a kompromittált rendszerben. Egy csali adminisztrátori fiók felfedheti a kiemelt identitások felderítését és az azokkal való visszaélést.

Egy hamis fájlmegosztás a hálózati felderítést jelezheti, míg egy megfelelően kialakított csalifelhő-kulcs riasztást válthat ki, ha azt a jóváhagyott infrastruktúrán kívül próbálják használni.

A módszer ezért különösen hasznos lehet olyan támadásoknál, amelyekben az egyes technikai műveletek önmagukban nem rosszindulatúak, de a kiválasztott célponttal semmilyen szabályos feladat nem indokolja az interakciót.

A csalik a zero trust megközelítést is támogatják

Az útmutató a kiberbiztonsági megtévesztést a zero trust architektúrához is kapcsolja.

A zero trust abból indul ki, hogy egy felhasználó, eszköz vagy számítási feladat nem tekinthető automatikusan megbízhatónak pusztán azért, mert a szervezet hagyományos hálózati határán belül található.

Az assume compromise, vagyis a lehetséges kompromittáltságot alapfeltevésként kezelő stratégia arra kötelezi a védőket, hogy azzal a lehetőséggel is tervezzenek: a támadó már rendelkezik valamilyen hozzáféréssel.

A megelőző kontrollok továbbra is nélkülözhetetlenek, de mellettük olyan mechanizmusokra is szükség van, amelyek felismerik az elsődleges védelem megkerülése utáni tevékenységet.

A csalik természetesen illeszkednek ebbe a modellbe, mert a környezeten belül működnek, és a behatolást követő viselkedésre összpontosítanak.

Felderítést, hitelesítő adatokkal való visszaélést, jogosultságkiterjesztést, hálózaton belüli továbbterjedést és adatgyűjtési kísérleteket is jelezhetnek, akkor is, ha a támadó ismeretlen sérülékenységen vagy szabályos fiókon keresztül jutott be.

Nem helyettesítik azonban az identitásvédelmet, a hálózati szegmentálást, a végpontfelügyeletet, a többtényezős hitelesítést és az időben telepített javításokat.

A megelőző kontrollok csökkentik a behatolás esélyét. A hagyományos monitorozás a valódi erőforrásokon zajló tevékenységet rögzíti. A csalik pedig tudatosan kialakított jelzőpontokat hoznak létre, amelyek felfedhetik a jogosulatlan keresést és felderítést.

A hasznosság nagyban függ az elhelyezéstől. Egy olyan csali, amellyel várhatóan egyetlen támadó sem találkozik, kevés védelmi értéket ad.

Nagyobb az esély az érdemi észlelésre, ha a csali valószínű támadási útvonalon helyezkedik el: kiemelt rendszerek, identitáskezelő infrastruktúra, felhőmenedzsment-erőforrások vagy hitelesítő adatokat tartalmazó adattárak közelében.

A MITRE Engage segíthet a tervezésben

A CISA a MITRE Engage keretrendszert ajánlja a szervezetek figyelmébe. Ez nyíltan hozzáférhető erőforrás a támadók bevonására, tevékenységük akadályozására és megtévesztésére irányuló védelmi műveletek megtervezéséhez.

A MITRE meghatározása szerint a kiberbiztonsági megtévesztés félrevezető tények vagy kitalált információk szándékos bemutatását jelenti, együtt azoknak az adatoknak az elrejtésével, amelyek segítenék a támadót a környezet pontos megértésében.

A MITRE Engage Starter Kit négy fő összetevőre bontja az ilyen műveleteket: történet, környezet, megfigyelés és elemzés.

A gyakorlatban ez azt jelenti, hogy a védőknek el kell dönteniük, milyen hihető szerepet mutat a csali, ehhez megfelelő technikai környezetet kell kialakítaniuk, figyelniük kell a támadó interakcióit, majd elemezniük kell a megszerzett információkat.

A hihetőség alapvető követelmény

A gyengén kialakított csalikat a tapasztalt támadók könnyen felismerhetik.

Egy állítólagos éles szerver, amelyen nincs felhasználói tevékenység, valószerűtlenek az időbélyegek, üresek a könyvtárak vagy feltűnő a névadás, maga árulhatja el, hogy csapda.

Ugyanannak a csalikonfigurációnak a széles körű újrafelhasználása szintén lehetőséget adhat a támadóknak megbízható felismerési minták kialakítására.

A hatékony csalinak illeszkednie kell a valódi környezethez, miközben nem tesz hozzáférhetővé tényleges érzékeny információt.

A gépneveknek, fiókstruktúráknak, szoftververzióknak és hálózati kapcsolatoknak hihetőnek kell látszaniuk. Az üzemeltetőknek ugyanakkor kerülniük kell valódi titkos adatok másolását vagy új hozzáférési útvonal létrehozását az éles rendszerekhez.

A csalik karbantartást is igényelnek. Az infrastruktúra változásával egy korábban meggyőző mesterséges rendszer elavulhat.

Előfordulhat, hogy a hitelesítő adatok formátuma már nem illeszkedik a szervezet fiókkezelési szokásaihoz, egy dokumentum dátuma valószerűtlenné válik, vagy egy szimulált szolgáltatás olyan szoftvert jelez, amelyet a vállalat már kivezetett.

Ugyanilyen fontos a monitorozás. Kevés haszna van annak a csalinak, amelynek riasztása senkihez nem jut el, vagy amelyet a fogadó csapat nem tud értelmezni.

A jelzéseket be kell illeszteni a meglévő biztonsági munkafolyamatokba, ki kell egészíteni a releváns hálózati és identitásadatokkal, és dokumentált incidenskezelési eljárást kell rendelni hozzájuk.

A MITRE hangsúlyozza, hogy a megtévesztési technológia folyamatos tervezést, megfigyelést és finomhangolást igényel. Egyetlen telepítési lépés önmagában nem biztosít tartós védelmi értéket.

Előre meg kell tervezni a riasztásokra adott választ

A csaliból érkező jelzés erős bizonyítéka lehet a gyanús tevékenységnek, de azt is ellenőrizni kell.

Hibásan konfigurált sérülékenységvizsgálók, leltározó eszközök és automatizált felderítő rendszerek néha olyan erőforrásokkal is kapcsolatba léphetnek, amelyeket hétköznapi felhasználók nem érnének el.

A szervezeteknek ezért már a bevezetés előtt meg kell határozniuk a várható kivételeket. A biztonsági vizsgálórendszereket, mentési platformokat és eszköznyilvántartó megoldásokat dokumentálni kell, illetve indokolt esetben bizonyos riasztásokból ki kell zárni.

Ez segít megőrizni a jelzések megbízhatóságát.

Az incidenskezelésnek az aktivált csali típusához is igazodnia kell:

  • Ismeretlen címről használt csalifelhő-hitelesítő adat: indokolt lehet az azonnali visszavonás, az identitásvizsgálat és a felhős naplók elemzése.
  • Munkatársi gépen elhelyezett csalifájl elérése: végponti kompromittálásra utalhat, és szükségessé teheti a gép elkülönítését.
  • Csali rendszergazdai fiókkal végzett hitelesítési kísérlet: szélesebb körű vizsgálatot indokolhat címtárfelderítés vagy hitelesítőadat-lopás után kutatva.

Kritikus infrastruktúráknál a korlátozó intézkedéseknek a fizikai biztonságot és a működés folytonosságát is figyelembe kell venniük.

Az üzemeltetéstechnológiai, vagyis OT-hálózatokban a rendszerek automatikus elkülönítésének vagy a forgalom blokkolásának nem kívánt fizikai következményei lehetnek.

A csalikhoz kapcsolódó reagálási eljárásokat ezért még a telepítés előtt egyeztetni kell a mérnöki, üzembiztonsági, jogi és incidenskezelő csapatokkal.

A csalik a támadó módszereiről is információt adhatnak

A csalik nemcsak azt mutathatják meg, hogy behatolás történt. Megfelelő és biztonságos megfigyelési megoldásokkal feltárhatják, mit keres a támadó, milyen eszközöket használ, milyen gyorsan halad, és mely rendszereket tartja vonzónak.

Egy nagyobb interakciós lehetőséget biztosító környezet rögzítheti a parancsokat, kihasználási kísérleteket, átvitt fájlokat és hálózati célpontokat.

A különböző helyekre telepített honeytokenek segíthetnek rekonstruálni a támadó útját a hálózaton belül. Egyedi azonosítókkal megállapítható lehet, melyik dokumentumhoz, végponthoz vagy kódtárhoz fért hozzá, mielőtt egy ott elhelyezett csalihitelesítő adatot felhasznált.

Az információk támogathatják a támadás korlátozását és a helyreállítást, miközben a hosszabb távú fenyegetéselemzést is javíthatják.

Feltárhatják a szegmentálás, a naplózás vagy az identitáskezelés egyébként rejtve maradó gyengeségeit. Segíthetnek annak tesztelésében is, hogy a meglévő biztonsági termékek felismerik-e a behatolás fontos szakaszait.

A megfigyelési értéket azonban egyensúlyba kell hozni a kockázattal. Ha a támadó egy csalirendszerben tovább tevékenykedhet, az hasznos információt adhat, de nem veszélyeztetheti az éles környezetet, és nem biztosíthat kiindulópontot harmadik felek elleni támadásokhoz.

Ezért elengedhetetlen az elkülönítés, a hozzáférés-szabályozás, a kimenő kapcsolatok korlátozása és a folyamatos felügyelet.

Kisebb biztonsági csapatok is elindulhatnak egyszerű megoldásokkal

A CISA útmutatójának fontos üzenete, hogy a megtévesztésen alapuló védelem nem feltétlenül igényel nagy kereskedelmi platformot vagy összetett, sokféle interakciót támogató csalihálózatot.

A kisebb szervezetek szűk feladatkörű honeytokenekkel és a meglévő naplózási rendszerhez kapcsolt jelzőpontokkal is kezdhetnek.

Egy olyan helyre tett mesterséges hitelesítő adat, amelyhez semmilyen szabályos feladat nem indokol hozzáférést, értékes jelzőeszköz lehet, ha a használata azonnali és megbízható riasztást vált ki.

Egy csali adminisztrátori fiók segíthet az identitások felderítésének észlelésében. Egy megfigyelt dokumentum jogosulatlan böngészést vagy adatkiáramlást jelezhet anélkül, hogy a szervezetnek teljes szimulált hálózatot kellene működtetnie.

A kis léptékű indulás lehetőséget ad a riasztások célba érkezésének, az eszkalációs folyamatoknak és a téves jelzések arányának ellenőrzésére is.

Ha a szervezet már megbízhatóan karbantartja az egyszerű tokeneket, és megfelelően reagál a jelzéseikre, továbbléphet szervereket, alkalmazásokat vagy üzemi rendszereket utánzó, összetettebb csalik felé.

A stratégiát a fenyegetéseknek és a valószínű támadási útvonalaknak kell meghatározniuk. Néhány gondosan elhelyezett és jól felügyelt erőforrás nagyobb értéket adhat, mint sok, világos cél nélkül szétszórt, életszerűtlen rendszer.

A kiberbiztonsági csalik a többrétegű védelem részei

A CISA ajánlásai azt a tágabb változást tükrözik, amelyben a biztonsági stratégiák a behatolás megakadályozása mellett a már bejutott támadók felismerésére és tevékenységük korlátozására is felkészülnek.

A kiberbiztonsági megtévesztés növelheti a támadó bizonytalanságát, miközben új észlelési lehetőségeket ad a védőknek.

A behatoló számára többletmunkát is okozhat: ellenőriznie kell a talált erőforrások valódiságát, lassulhat a felderítése, és nehezebben különítheti el az értékes célpontokat a csapdáktól.

A szervezeteknek ugyanakkor továbbra is szükségük van biztonságos konfigurációra, sérülékenységkezelésre, erős identitásvédelemre, központosított naplózásra, szegmentálásra, tesztelt mentésekre és incidenskezelési tervre.

A csalik akkor adják a legtöbb értéket, ha ezekbe a meglévő védelmi rétegekbe épülnek be. Így az a támadó is olyan környezettel találkozik, amely képes felfedni a jelenlétét, aki a megelőző intézkedéseken már átjutott.

Ez különösen fontos lehet nagy, összetett vagy nehezen modernizálható infrastruktúráknál. A régi berendezések és üzemeltetési kötöttségek akadályozhatják a gyors átalakítást, de a megfelelő helyre telepített jelzőpontok így is korábbi figyelmeztetést adhatnak arról, hogy a támadó kritikus rendszerek felé halad.

A CISA arra ösztönzi a szervezeteket, hogy saját infrastruktúrájukat is az észlelési rendszer aktív részeként kezeljék. A védők létrehozhatnak olyan erőforrásokat, amelyek használata önmagában erős jelzés a jogosulatlan tevékenységre, így nem kell kizárólag ismert kártevőmintára vagy egyértelműen rosszindulatú parancsra várniuk.

A megfelelően megtervezett, elkülönített és felügyelt csalik korai, nagy bizonyosságú jelzést adhatnak arról, hogy a támadó már a környezeten belül van.

Az útmutató hivatalos oldala: CISA – Using Cyber Decoys to Strengthen Detection and Response.

A fordítás alapja: „CISA Urges Organisations To Deploy Cyber Decoys To Strengthen Defences” – a bemásolt cikk.

Az oldal tartalma nem másolható!