Agentura pro kybernetickou a infrastrukturní bezpečnost má nový nápad, jak bránit elektrárny, vodárny a další kritickou infrastrukturu: přestat se snažit udržet každého útočníka venku a začít těm, kteří se dostanou dovnitř, předkládat dietu falešných dat. Nově vydané pokyny CISA doporučují provozovatelům kritické infrastruktury nasadit kybernetické návnady a honeytokeny, levné digitální pasti navržené tak, aby včas odhalily vetřelce a zpomalily je, než se dostanou k reálným systémům. Jde o znatelnou změnu tónu ze strany agentury, která se po léta soustředila téměř výhradně na záplatování, obranu perimetru a řízení přístupu.
Co vlastně pokyny CISA doporučují
V jádru tyto pokyny popisují dva související nástroje. Honeytokeny jsou falešné soubory, přihlašovací údaje, záznamy v databázi nebo tajemství umístěná uvnitř sítě, která nemají žádný legitimní obchodní účel. Jejich jediným úkolem je vypadat cenně. Pokud k nim někdo přistoupí nebo se je pokusí použít, je to okamžitý varovný signál, protože žádný oprávněný zaměstnanec ani systém by se jich nikdy neměl dotknout. Honeypoty tento koncept posouvají dál – vytvářejí celé návnadové systémy navržené tak, aby vypadaly jako skutečné servery, pracovní stanice nebo průmyslové řídicí prvky, odvádějí útočníky od skutečného prostředí a dávají obráncům čas pozorovat jejich taktiky.
CISA je představuje jako dostupné možnosti pro organizace na jakékoli úrovni vyspělosti kybernetické bezpečnosti, nejen pro agentury s velkými bezpečnostními rozpočty. To je důležité pro provozovatele kritické infrastruktury, z nichž mnozí mají štíhlé IT a bezpečnostní týmy a nemohou si dovolit platformy pro detekci hrozeb na podnikové úrovni. Honeytoken naproti tomu může být tak jednoduchý jako falešný přihlašovací údaj vložený do sdílené složky. Jeho nasazení stojí málo, ale může vygenerovat vysoce spolehlivé upozornění ve chvíli, kdy s ním někdo interaguje.
Jak návnady fungují po boku VPN a segmentace sítě
Technologie klamání není určena k nahrazení nástrojů, na které se organizace již spoléhají, jako jsou VPN, firewally a segmentace sítě. Má zaplnit mezeru, kterou tyto nástroje zanechávají. VPN a řízení přístupu jsou navrženy tak, aby neoprávněné uživatele udržely venku. Útočníci však stále častěji nacházejí způsoby, jak tato obranná opatření obejít – zneužitím kompromitovaných přihlašovacích údajů nebo zranitelností v samotné infrastruktuře pro vzdálený přístup. Vlastní doporučení CISA o ransomwaru Gunra cílícím na VPN je jasným příkladem: aktéři hrozeb aktivně sondují slabiny vzdáleného přístupu, aby získali opěrný bod, což znamená, že obrana perimetru sama o sobě již nestačí.
Honeytokeny a návnady fungují na předpokladu, že odhodlaní útočníci nakonec perimetr prolomí – ať už prostřednictvím ukradených přihlašovacích údajů k VPN, phishingového e-mailu nebo nezáplatované zranitelnosti. Jakmile jsou uvnitř, návnady fungují jako tripwiry. Pokud se vetřelec pohybuje segmentovanou sítí a hledá cenná data nebo systémy, honeytoken umístěný na nesprávném místě ho může zachytit téměř okamžitě, často dříve, než napáchá významné škody. Je to vrstvený přístup: VPN a segmentace útočníky zpomalují a omezují jejich dosah, zatímco návnady jim výrazně ztěžují pohyb bez odhalení, jakmile jsou uvnitř.
Proč jsou provozovatelé kritické infrastruktury prioritním cílem
Rozhodnutí CISA zaměřit tyto pokyny přímo na provozovatele kritické infrastruktury odráží, kde jsou sázky nejvyšší. Vodárenské systémy, energetičtí dodavatelé a další základní služby často provozují směs moderních IT sítí a starších operačních technologií, které nebyly navrženy s ohledem na kybernetickou bezpečnost. Tato kombinace z nich činí atraktivní cíle a obtížně bránitelné pouze tradičními nástroji. Nedávný kybernetický útok na vodárny v Minnesotě, který zasáhl více než 30 systémů během pouhých dvou dnů, ilustruje, jak rychle se koordinované útoky mohou šířit mezi poskytovateli infrastruktury, jimž mohou chybět zdroje velkého podnikového bezpečnostního týmu. Technologie klamání nabízí těmto organizacím způsob, jak hrát nad své možnosti – generuje vysoce přesná upozornění, aniž by vyžadovala neustálé monitorování nebo drahé detekční platformy.
Co to znamená pro detekci laterálního pohybu po průniku
Jedním z nejtěžších problémů při reakci na incidenty je zjistit, jak daleko se útočník uvnitř sítě dostal po počátečním průniku. Útočníci, kteří získají opěrný bod, často tráví dny nebo týdny tichým laterálním pohybem, eskalací oprávnění a mapováním cenných systémů, než spustí ransomware nebo exfiltrují data. Tradiční bezpečnostní nástroje mohou mít potíže odlišit toto tiché průzkumné počínání od běžné síťové aktivity.
Honeytokeny tento výpočet mění. Protože nemají žádné legitimní využití, jakákoli interakce s nimi je téměř jistým znakem škodlivé aktivity, což prořezává šum, který obvykle pohřbívá rané varovné signály. Pro provozovatele kritické infrastruktury, kteří se snaží zachytit vetřelce dříve, než se dostanou k operačním technologiím nebo zákaznickým datům, může být tento raný signál rozdílem mezi zvládnutým incidentem a úplným výpadkem.
Co to znamená pro vás
Pokud pracujete v IT nebo v oblasti bezpečnosti pro utility, městský systém nebo jiného provozovatele infrastruktury, pokyny CISA stojí za to si přečíst v plném rozsahu a brát je jako nízkonákladové doplnění vašich stávajících obranných opatření, nikoli jako jejich náhradu. VPN, vícefaktorová autentizace a segmentace sítě zůstávají nezbytné pro udržení útočníků venku. Návnady a honeytokeny mají za úkol zachytit ty, kteří se přes tato obranná opatření přesto dostanou. Dokonce i organizace bez vyhrazeného bezpečnostního personálu mohou začít v malém – umístit hrstku falešných přihlašovacích údajů nebo souborů na citlivá místa a nastavit upozornění na jakoukoli interakci s nimi.
Pro běžné uživatele a menší organizace je větším ponaučením připomínka, že žádná jednotlivá bezpečnostní vrstva není neprůstřelná. Útočníci neustále sondují nástroje pro vzdálený přístup, jak ukazují probíhající ransomware kampaně zneužívající slabiny VPN, což znamená, že obrana do hloubky je důležitější než kdykoli předtím.
Klíčové poznatky
- Pokyny CISA o kybernetických návnadách a honeytokenech dávají provozovatelům kritické infrastruktury nízkonákladový způsob, jak včas odhalit vetřelce.
- Návnady doplňují, nikoli nahrazují VPN, řízení přístupu a segmentaci sítě.
- Honeytokeny jsou obzvláště účinné při odhalování laterálního pohybu po průniku, protože legitimní uživatelé s nimi nikdy neinteragují.
- Menší provozovatelé infrastruktury s omezenými bezpečnostními rozpočty jsou prioritním publikem tohoto přístupu.
- Organizace by měly technologii klamání spojit se silnou obranou perimetru, protože útočníci nadále cílí na slabiny vzdáleného přístupu, aby získali počáteční opěrné body.




