サイバーセキュリティ・インフラストラクチャー安全保障庁(CISA)は、発電所や水道事業者などの重要インフラを防御するための新しいアイデアを打ち出した。すべての攻撃者を締め出そうとするのをやめ、侵入してきた者に偽データを与え始めるというものだ。CISAが新たに発行したガイダンスは、重要インフラの運用者に対し、サイバー・デコイとハニートークンの配備を勧めている。これらは低コストのデジタル罠で、侵入者を早期に検知し、実際のシステムに到達する前に足止めするために設計されている。これは、長年にわたりほぼ全面的にパッチ適用、境界防御、アクセス制御に注力してきた同庁にとって、明確な方向転換である。
CISAのガイダンスが実際に推奨していること
その中核において、このガイダンスは2つの関連するツールについて説明している。ハニートークンとは、ネットワーク内に仕込まれた偽のファイル、認証情報、データベースレコード、またはシークレットであり、正当な業務上の目的を持たない。その唯一の役割は、そこに価値がありそうに見える状態で置かれていることだ。誰かがそれにアクセスしたり使用を試みたりすれば、それは即座の危険信号となる。なぜなら、正規の従業員やシステムがそれに触れることは決してないはずだからだ。ハニーポットはこの概念をさらに進め、実際のサーバー、ワークステーション、または産業用制御資産のように見えるよう設計されたデコイ・システム全体を構築し、攻撃者を実際の環境から誘い出し、防御側がその戦術を観察する時間を確保する。
CISAはこれらを、大規模なセキュリティ予算を持つ機関だけでなく、あらゆるサイバーセキュリティ成熟度の組織にとって利用可能な選択肢として位置づけている。これは重要インフラの運用者にとって重要である。その多くは少人数のITおよびセキュリティチームで運営されており、エンタープライズグレードの脅威検知プラットフォームを購入する余裕がない。対照的に、ハニートークンはファイル共有に置かれた偽の認証情報のように単純なものでもよい。配備にかかるコストはわずかだが、誰かがそれと対話した瞬間に高い信頼性のアラートを生成できる。
デコイがVPNやネットワーク分割とどのように連携するか
欺瞞技術は、組織がすでに依赖しているVPN、ファイアウォール、ネットワーク分割といったツールを置き換えることを目的としているのではない。それらのツールが残す隙間を埋めることを目的としている。VPNとアクセス制御は、そもそも不正ユーザーを締め出すために構築されている。しかし攻撃者は、侵害された認証情報やリモートアクセスインフラ自体の脆弱性を悪用して、そうした防御を回避する方法をますます見つけ出している。CISA自身のVPNを標的とするGunraランサムウェアに関する勧告は明確な例である。脅威アクターは足がかりを得るためにリモートアクセスの弱点を積極的に探っている。つまり、境界防御だけではもはや十分ではない。
ハニートークンとデコイは、執拗な攻撃者が最終的には境界を突破するという前提で機能する。それは盗まれたVPN認証情報、フィッシングメール、または未パッチの脆弱性を通じてであれ同様だ。一度内部に入れば、デコイはトリップワイヤーとして機能する。侵入者が分割されたネットワーク内を移動して価値のあるデータやシステムを探す場合、間違った場所に仕込まれたハニートークンが、しばしば重大な損害が生じる前に、ほぼ即座に彼らを捕まえることができる。これは多層的なアプローチである。VPNと分割は攻撃者を足止めしその到達範囲を制限し、デコイは一度内部に入った攻撃者が検知されずに移動することをはるかに困難にする。
なぜ重要インフラの運用者が優先標的なのか
CISAがこのガイダンスを重要インフラの運用者に真っ向から向けた決定は、どこでリスクが最も高いかを反映している。水道システム、エネルギー供給者、その他の不可欠なサービスは、しばしば最新のITネットワークと、サイバーセキュリティを考慮せずに設計された古い運用技術を混在させて運営している。この組み合わせが、彼らを魅力的な標的にし、従来のツールだけでは防御を困難にしている。わずか2日間で30以上のシステムを襲った最近のミネソタ州の水道サイバー攻撃は、大企業のセキュリティチームのようなリソースを欠く可能性のあるインフラ事業者間で、 coordinated攻撃がいかに急速に広がりうるかを示している。欺瞞技術は、こうした組織に対し、常時監視や高価な検知プラットフォームを必要とせずに高精度のアラートを生成する方法を提供し、実力以上の成果を上げることを可能にする。
侵害後の横展開を検知することの意味
インシデント対応において最も困難な問題の一つは、初期侵害後に攻撃者がネットワーク内をどこまで移動したかを把握することである。足がかりを得た攻撃者は、ランサムウェアのペイロードを起動したりデータを窃取したりする前に、何日もあるいは何週間も静かに横展開し、権限を昇格させ、価値のあるシステムを把握するために費やすことが多い。従来のセキュリティツールは、この静かな偵察を通常のネットワーク活動と区別するのに苦労することがある。
ハニートークンはその計算を一変させる。正当な用途がないため、ハニートークンとの対話はほぼ確実に悪意のある活動の兆候であり、通常は初期の警告サインを埋もれさせるノイズを切り抜ける。運用技術や顧客データに到達する前に侵入者を捕まえようとする重要インフラの運用者にとって、その早期シグナルは、封じ込められたインシデントと全面的な停止との分かれ目になりうる。
これがあなたにとって意味すること
公益事業、自治体システム、その他のインフラ運用者のITまたはセキュリティに従事しているなら、CISAのガイダンスは全文を読む価値があり、既存の防御の代替ではなく、低コストの追加手段として扱うべきである。VPN、多要素認証、ネットワーク分割は、攻撃者を締め出すために引き続き不可欠である。デコイとハニートークンは、それらの防御を突破した者を捕まえるためのものである。専任のセキュリティスタッフがいない組織でも、機密性の高い場所に少数の偽の認証情報やファイルを仕込み、それらとの対話に対するアラートを設定することから小さく始められる。
日常のユーザーや小規模組織にとって、より大きな教訓は、単一のセキュリティ層は万全ではないという注意喚起である。VPNの弱点を悪用する進行中のランサムウェアキャンペーンに見られるように、攻撃者は絶えずリモートアクセスツールを探っている。つまり、多層防御がこれまで以上に重要なのである。
主なポイント
- CISAのサイバー・デコイとハニートークンに関するガイダンスは、重要インフラの運用者に侵入者を早期に検知する低コストの方法を提供する。
- デコイはVPN、アクセス制御、ネットワーク分割を置き換えるものではなく、補完するものである。
- ハニートークンは、正規のユーザーが決して対話しないため、侵害後の横展開を警告するのに特に効果的である。
- 限られたセキュリティ予算しか持たない小規模なインフラ運用者が、このアプローチの優先的な対象読者である。
- 攻撃者が初期の足がかりを得るためにリモートアクセスの弱点を狙い続けているため、組織は欺瞞技術を強力な境界防御と組み合わせるべきである。




