Агентство по кибербезопасности и защите инфраструктуры предлагает новую идею для защиты электростанций, водоканалов и других объектов критической инфраструктуры: перестать пытаться не пустить каждого атакующего внутрь и начать кормить тех, кто всё же проник, поддельными данными. В новых рекомендациях CISA советует операторам критической инфраструктуры развёртывать киберобманки и honeytokens — недорогие цифровые ловушки, предназначенные для раннего обнаружения злоумышленников и замедления их продвижения до того, как они доберутся до реальных систем. Это заметная смена тона для агентства, которое годами было сосредоточено почти исключительно на установке патчей, защите периметра и контроле доступа.
Что на самом деле рекомендуют в CISA
В основе рекомендаций лежат два связанных инструмента. Honeytokens — это поддельные файлы, учётные данные, записи в базах данных или секреты, размещённые внутри сети, которые не имеют никакого законного делового назначения. Их единственная задача — лежать там, выглядя ценными. Если кто-то получает к ним доступ или пытается их использовать, это немедленный тревожный сигнал, поскольку ни один авторизованный сотрудник или система не должны к ним прикасаться. Honeypots идут дальше: они создают целые приманные системы, которые выглядят как настоящие серверы, рабочие станции или активы промышленной автоматизации, уводя атакующих от реальной среды и давая защитникам время наблюдать за их тактикой.
CISA представляет эти решения как доступные для организаций с любым уровнем зрелости в области кибербезопасности, а не только для ведомств с большими бюджетами на безопасность. Это важно для операторов критической инфраструктуры, многие из которых располагают небольшими ИТ- и security-командами и не могут позволить себе корпоративные платформы обнаружения угроз. Honeytoken, напротив, может быть настолько прост, как поддельные учётные данные, подброшенные в общий файловый ресурс. Его развёртывание стоит немного, но он может сгенерировать высоконадёжное оповещение в тот самый момент, когда кто-то с ним взаимодействует.
Как обманки работают вместе с VPN и сегментацией сети
Технология обмана не призвана заменить инструменты, на которые организации уже полагаются, — такие как VPN, межсетевые экраны и сегментация сети. Она призвана заполнить пробел, который эти инструменты оставляют после себя. VPN и средства контроля доступа созданы для того, чтобы не пускать неавторизованных пользователей внутрь в первую очередь. Но атакующие всё чаще находят способы обойти эти средства защиты, эксплуатируя скомпрометированные учётные данные или уязвимости в самой инфраструктуре удалённого доступа. Собственное предупреждение CISA о программе-вымогателе Gunra, нацеленной на VPN — наглядный пример: злоумышленники активно прощупывают слабые места удалённого доступа, чтобы закрепиться, а значит, защиты периметра в одиночку уже недостаточно.
Honeytokens и обманки исходят из предположения, что решительные атакующие в конечном итоге преодолеют периметр — будь то через украденные учётные данные VPN, фишинговое письмо или неисправленную уязвимость. Оказавшись внутри, обманки действуют как растяжки. Если злоумышленник перемещается по сегментированной сети в поисках ценных данных или систем, honeytoken, размещённый не в том месте, может поймать его почти сразу, часто до того, как он нанесёт значимый ущерб. Это многоуровневый подход: VPN и сегментация замедляют атакующих и ограничивают их reach, а обманки делают их незаметное перемещение внутри гораздо более трудным.
Почему операторы критической инфраструктуры — приоритетная цель
Решение CISA адресовать эти рекомендации напрямую операторам критической инфраструктуры отражает то, где ставки наиболее высоки. Водоканалы, энергетические компании и другие жизненно важные службы часто используют сочетание современных ИТ-сетей и более старых операционных технологий, которые не проектировались с учётом кибербезопасности. Это сочетание делает их привлекательными целями и трудными для защиты только традиционными инструментами. Недавняя кибератака на водную систему Миннесоты, затронувшая более 30 систем всего за два дня, показывает, как быстро скоординированные атаки могут распространяться среди поставщиков инфраструктуры, у которых может не хватать ресурсов крупной корпоративной команды безопасности. Технология обмана даёт таким организациям способ действовать на уровне выше своего веса, генерируя высокоточные оповещения без необходимости постоянного мониторинга или дорогих платформ обнаружения.
Что это значит для обнаружения бокового перемещения после взлома
Одна из самых сложных проблем при реагировании на инциденты — понять, как далеко продвинулся атакующий внутри сети после первоначального взлома. Злоумышленники, получившие точку опоры, часто проводят дни или недели, тихо перемещаясь вбок, повышая привилегии и составляя карту ценных систем, прежде чем запустить полезную нагрузку программы-вымогателя или похитить данные. Традиционные средства безопасности могут с трудом отличать эту тихую разведку от обычной сетевой активности.
Honeytokens меняют эту картину. Поскольку у них нет законного применения, любое взаимодействие с ними — почти гарантированный признак вредоносной активности, пробивающийся сквозь шум, который обычно заглушает ранние предупреждающие сигналы. Для операторов критической инфраструктуры, пытающихся поймать злоумышленников до того, как они доберутся до операционных технологий или данных клиентов, этот ранний сигнал может стать разницей между локализованным инцидентом и полномасштабным сбоем.
Что это значит для вас
Если вы работаете в ИТ или сфере безопасности коммунального предприятия, муниципальной системы или другого оператора инфраструктуры, рекомендации CISA стоит прочитать полностью и рассматривать их как недорогое дополнение к вашим существующим средствам защиты, а не как их замену. VPN, многофакторная аутентификация и сегментация сети по-прежнему необходимы, чтобы не пускать атакующих внутрь. Обманки и honeytokens предназначены для того, чтобы ловить тех, кто всё равно преодолеет эти средства защиты. Даже организации без выделенного персонала по безопасности могут начать с малого: разместить несколько поддельных учётных данных или файлов в чувствительных местах и настроить оповещения на любое взаимодействие с ними.
Для обычных пользователей и небольших организаций главный вывод — напоминание о том, что ни один отдельный уровень безопасности не является абсолютно надёжным. Атакующие постоянно прощупывают инструменты удалённого доступа, как видно по продолжающимся кампаниям программ-вымогателей, эксплуатирующих слабые места VPN, а значит, эшелонированная защита важна как никогда.
Ключевые выводы
- Рекомендации CISA по киберобманкам и honeytokens дают операторам критической инфраструктуры недорогой способ раннего обнаружения злоумышленников.
- Обманки дополняют, а не заменяют VPN, средства контроля доступа и сегментацию сети.
- Honeytokens особенно эффективны для выявления бокового перемещения после взлома, поскольку легитимные пользователи никогда с ними не взаимодействуют.
- Меньшие операторы инфраструктуры с ограниченными бюджетами на безопасность — приоритетная аудитория для этого подхода.
- Организациям следует сочетать технологию обмана с сильной защитой периметра, поскольку атакующие продолжают нацеливаться на слабые места удалённого доступа для получения первоначальной точки опоры.




