Agencija za kibersigurnost i sigurnost infrastrukture ima novu ideju za obranu elektrana, vodovoda i druge kritične infrastrukture: prestanite pokušavati zadržati svakog napadača izvana i počnite hraniti one koji uđu lažnim podacima. Novi naputak CISA-e savjetuje operaterima kritične infrastrukture da postave cyber mamce i honeytokene, jeftine digitalne zamke osmišljene za rano otkrivanje uljeza i njihovo usporavanje prije nego što dođu do stvarnih sustava. To je primjetan pomak u tonu agencije koja je godinama bila gotovo isključivo usmjerena na zakrpe, obranu perimetra i kontrolu pristupa.
Što naputak CISA-e zapravo preporučuje
U svojoj suštini, naputak opisuje dva povezana alata. Honeytokeni su lažne datoteke, vjerodajnice, zapisi u bazama podataka ili tajne ugrađene unutar mreže koje nemaju nikakvu legitimnu poslovnu svrhu. Njihov je jedini zadatak stajati tamo i izgledati vrijedno. Ako im netko pristupi ili ih pokuša upotrijebiti, to je trenutni crveni alarm, jer nijedan ovlašteni zaposlenik ili sustav nikada ne bi smio doći u dodir s njima. Honeypotovi idu korak dalje, postavljajući čitave mamac sustave osmišljene da izgledaju kao pravi poslužitelji, radne stanice ili industrijski upravljački resursi, odvlačeći napadače od stvarnog okruženja i dajući braniteljima vremena da promatraju njihove taktike.
CISA ih predstavlja kao pristupačne opcije za organizacije na bilo kojoj razini zrelosti kibersigurnosti, ne samo za agencije s velikim sigurnosnim proračunima. To je važno za operatere kritične infrastrukture, od kojih mnogi imaju skromne IT i sigurnosne timove i ne mogu si priuštiti platforme za otkrivanje prijetnji na razini poduzeća. Honeytoken, nasuprot tome, može biti jednostavan kao lažna vjerodajnica ostavljena u mrežnom dijeljenju. Jeftin je za postavljanje, ali može generirati alarm visoke pouzdanosti u trenutku kada netko stupi u interakciju s njim.
Kako mamci funkcioniraju uz VPN-ove i segmentaciju mreže
Tehnologija obmane nije zamišljena kao zamjena za alate na koje se organizacije već oslanjaju, poput VPN-ova, vatrozida i segmentacije mreže. Zamišljena je da popuni prazninu koju ti alati ostavljaju za sobom. VPN-ovi i kontrole pristupa osmišljeni su da neovlaštene korisnike zadrže izvana. No napadači sve češće pronalaze načine da zaobiđu te obrane iskorištavanjem kompromitiranih vjerodajnica ili ranjivosti u samoj infrastrukturi za daljinski pristup. CISA-in vlastiti naputak o Gunra ransomwareu koji cilja VPN-ove jasan je primjer: akteri prijetnji aktivno ispituju slabosti daljinskog pristupa kako bi se učvrstili, što znači da sama obrana perimetra više nije dovoljna.
Honeytokeni i mamci djeluju na pretpostavci da će odlučni napadači na kraju probiti perimetar, bilo putem ukradene VPN vjerodajnice, phishing e-pošte ili nezakrpljene ranjivosti. Jednom unutra, mamci djeluju kao žice zamke. Ako se uljez kreće kroz segmentiranu mrežu tražeći vrijedne podatke ili sustave, honeytoken postavljen na pogrešnom mjestu može ga uhvatiti gotovo odmah, često prije nego što je nanio značajnu štetu. To je slojevit pristup: VPN-ovi i segmentacija usporavaju napadače i ograničavaju njihov doseg, dok mamci znatno otežavaju njihovo neprimjetno kretanje nakon što su unutra.
Zašto su operateri kritične infrastrukture prioritetna meta
Odluka CISA-e da ovaj naputak usmjeri izravno na operatere kritične infrastrukture odražava gdje su ulozi najveći. Vodni sustavi, energetski dobavljači i druge ključne službe često upravljaju kombinacijom modernih IT mreža i starije operativne tehnologije koja nije osmišljena s kibersigurnošću na umu. Ta kombinacija čini ih privlačnim metama i teškima za obranu isključivo tradicionalnim alatima. Nedavni kibernapad na vodovod u Minnesoti koji je pogodio više od 30 sustava tijekom samo dva dana ilustrira kako se koordinirani napadi mogu brzo širiti među pružateljima infrastrukturnih usluga koji možda nemaju resurse velikog korporativnog sigurnosnog tima. Tehnologija obmane nudi tim organizacijama način da nadmaše svoju težinu, generirajući alarme visoke vjernosti bez potrebe za stalnim nadzorom ili skupim platformama za otkrivanje.
Što to znači za otkrivanje lateralnog kretanja nakon proboja
Jedan od najtežih problema u odgovoru na incidente je utvrditi koliko je daleko napadač stigao unutar mreže nakon početnog proboja. Napadači koji se učvrste često provode dane ili tjedne tiho se krećući lateralno, eskalirajući privilegije i mapirajući vrijedne sustave prije lansiranja ransomware korisnog tereta ili eksfiltracije podataka. Tradicionalni sigurnosni alati mogu teško razlikovati ovo tiho izviđanje od uobičajene mrežne aktivnosti.
Honeytokeni mijenjaju tu računicu. Budući da nemaju legitimnu upotrebu, svaka interakcija s njima gotovo je zajamčen znak zlonamjerne aktivnosti, probijajući se kroz šum koji obično zatrpava rane znakove upozorenja. Za operatere kritične infrastrukture koji pokušavaju uhvatiti uljeze prije nego što dođu do operativne tehnologije ili podataka korisnika, taj rani signal može biti razlika između obuzdanog incidenta i potpunog prekida rada.
Što to znači za vas
Ako radite u IT-u ili sigurnosti za komunalno poduzeće, općinski sustav ili drugog operatera infrastrukture, CISA-in naputak vrijedi pročitati u cijelosti i tretirati ga kao jeftin dodatak vašim postojećim obranama, a ne kao njihovu zamjenu. VPN-ovi, višefaktorska autentifikacija i segmentacija mreže ostaju ključni za držanje napadača izvana. Mamci i honeytokeni služe za hvatanje onih koji ipak prođu te obrane. Čak i organizacije bez namjenskog sigurnosnog osoblja mogu početi s malim, postavljajući nekolicinu lažnih vjerodajnica ili datoteka na osjetljive lokacije i postavljajući alarma za svaku interakciju s njima.
Za svakodnevne korisnike i manje organizacije, veći zaključak je podsjetnik da nijedan pojedinačni sigurnosni sloj nije nepromočiv. Napadači neprestano ispituju alate za daljinski pristup, kao što se vidi u tekućim ransomware kampanjama koje iskorištavaju slabosti VPN-ova, što znači da je obrana u dubinu važnija nego ikad.
Ključni zaključci
- CISA-in naputak o cyber mamcima i honeytokenima daje operaterima kritične infrastrukture jeftin način za rano otkrivanje uljeza.
- Mamci nadopunjuju, a ne zamjenjuju, VPN-ove, kontrole pristupa i segmentaciju mreže.
- Honeytokeni su osobito učinkoviti u označavanju lateralnog kretanja nakon proboja, budući da legitimni korisnici nikada ne stupaju u interakciju s njima.
- Manji operateri infrastrukture s ograničenim sigurnosnim proračunima prioritetna su publika za ovaj pristup.
- Organizacije bi trebale upariti tehnologiju obmane s jakom obranom perimetra, budući da napadači i dalje ciljaju slabosti daljinskog pristupa kako bi se inicijalno učvrstili.




