Cơ quan An ninh Mạng và Cơ sở Hạ tầng có một ý tưởng mới để bảo vệ các nhà máy điện, hệ thống cấp nước và các cơ sở hạ tầng trọng yếu khác: ngừng cố gắng ngăn chặn mọi kẻ tấn công xâm nhập, và bắt đầu cho những kẻ đã vào được ăn một chế độ dữ liệu giả. Hướng dẫn mới được CISA ban hành khuyến nghị các nhà vận hành cơ sở hạ tầng trọng yếu triển khai mồi nhử mạng và honeytoken — những bẫy kỹ thuật số chi phí thấp được thiết kế để phát hiện kẻ xâm nhập sớm và làm chậm chúng trước khi chúng tiếp cận các hệ thống thật. Đây là một sự thay đổi đáng chú ý về giọng điệu từ một cơ quan đã dành nhiều năm tập trung gần như hoàn toàn vào việc vá lỗi, phòng thủ vành đai và kiểm soát truy cập.
Hướng Dẫn Của CISA Thực Sự Khuyến Nghị Điều Gì
Về cốt lõi, hướng dẫn mô tả hai công cụ có liên quan với nhau. Honeytoken là các tệp, thông tin đăng nhập, bản ghi cơ sở dữ liệu hoặc bí mật giả được cài đặt bên trong mạng, không phục vụ mục đích kinh doanh hợp pháp nào. Nhiệm vụ duy nhất của chúng là nằm đó trông có vẻ có giá trị. Nếu bất kỳ ai truy cập hoặc cố gắng sử dụng một trong số đó, đó là dấu hiệu đỏ ngay lập tức, vì không nhân viên hay hệ thống được ủy quyền nào nên chạm vào chúng. Honeypot đưa khái niệm này xa hơn, thiết lập toàn bộ hệ thống mồi nhử được thiết kế trông giống như máy chủ, máy trạm hoặc tài sản điều khiển công nghiệp thật, dụ kẻ tấn công ra khỏi môi trường thực tế và cho người phòng thủ thời gian quan sát chiến thuật của chúng.
CISA mô tả đây là những lựa chọn dễ tiếp cận cho các tổ chức ở bất kỳ mức độ trưởng thành nào về an ninh mạng, không chỉ các cơ quan có ngân sách bảo mật lớn. Điều đó quan trọng đối với các nhà vận hành cơ sở hạ tầng trọng yếu, nhiều đơn vị trong số đó có đội ngũ IT và bảo mật tinh gọn và không đủ khả năng chi trả cho các nền tảng phát hiện mối đe dọa cấp doanh nghiệp. Ngược lại, một honeytoken có thể đơn giản chỉ là một thông tin đăng nhập giả được đặt trong một thư mục chia sẻ. Chi phí triển khai thấp nhưng có thể tạo ra cảnh báo độ tin cậy cao ngay khi ai đó tương tác với nó.
Cách Mồi Nhử Hoạt Động Cùng VPN và Phân Đoạn Mạng
Công nghệ đánh lừa không nhằm thay thế các công cụ mà tổ chức đã dựa vào, như VPN, tường lửa và phân đoạn mạng. Nó nhằm lấp đầy khoảng trống mà những công cụ đó để lại. VPN và kiểm soát truy cập được xây dựng để ngăn người dùng trái phép ngay từ đầu. Nhưng kẻ tấn công ngày càng tìm cách vượt qua những phòng thủ đó bằng cách khai thác thông tin đăng nhập bị xâm phạm hoặc lỗ hổng trong chính cơ sở hạ tầng truy cập từ xa. Cảnh báo của chính CISA về mã độc tống tiền Gunra nhắm vào VPN là một ví dụ rõ ràng: các tác nhân đe dọa đang tích cực thăm dò điểm yếu truy cập từ xa để có chỗ đứng, nghĩa là chỉ phòng thủ vành đai thôi không còn đủ.
Honeytoken và mồi nhử hoạt động dựa trên giả định rằng kẻ tấn công quyết tâm cuối cùng sẽ xuyên thủng vành đai, dù thông qua thông tin đăng nhập VPN bị đánh cắp, email lừa đảo hay lỗ hổng chưa được vá. Một khi đã vào bên trong, mồi nhử hoạt động như dây bẫy. Nếu kẻ xâm nhập di chuyển qua mạng đã phân đoạn để tìm dữ liệu hoặc hệ thống có giá trị, một honeytoken được đặt ở sai vị trí có thể bắt được chúng gần như ngay lập tức, thường trước khi chúng gây thiệt hại đáng kể. Đây là cách tiếp cận nhiều lớp: VPN và phân đoạn làm chậm kẻ tấn công và hạn chế phạm vi tiếp cận của chúng, trong khi mồi nhử khiến chúng khó di chuyển mà không bị phát hiện hơn nhiều khi đã ở bên trong.
Tại Sao Các Nhà Vận Hành Cơ Sở Hạ Tầng Trọng Yếu Là Mục Tiêu Ưu Tiên
Quyết định của CISA nhắm hướng dẫn này trực tiếp vào các nhà vận hành cơ sở hạ tầng trọng yếu phản ánh nơi rủi ro cao nhất. Hệ thống cấp nước, nhà cung cấp năng lượng và các dịch vụ thiết yếu khác thường vận hành kết hợp giữa mạng IT hiện đại và công nghệ vận hành cũ hơn vốn không được thiết kế với an ninh mạng trong tâm trí. Sự kết hợp đó khiến chúng trở thành mục tiêu hấp dẫn và khó phòng thủ chỉ bằng các công cụ truyền thống. Vụ tấn công mạng vào hệ thống nước Minnesota nhắm vào hơn 30 hệ thống chỉ trong hai ngày gần đây minh họa các cuộc tấn công phối hợp có thể lan nhanh đến mức nào giữa các nhà cung cấp cơ sở hạ tầng vốn có thể thiếu nguồn lực của một đội bảo mật doanh nghiệp lớn. Công nghệ đánh lừa mang đến cho các tổ chức này cách để vượt trội hơn khả năng thực tế, tạo ra cảnh báo có độ chính xác cao mà không cần giám sát liên tục hay nền tảng phát hiện đắt tiền.
Điều Này Có Ý Nghĩa Gì Đối Với Việc Phát Hiện Di Chuyển Ngang Sau Khi Bị Xâm Nhập
Một trong những vấn đề khó nhất trong ứng phó sự cố là xác định kẻ tấn công đã đi xa đến đâu bên trong mạng sau khi xâm nhập ban đầu. Những kẻ tấn công có được chỗ đứng thường dành nhiều ngày hoặc nhiều tuần âm thầm di chuyển ngang, leo thang đặc quyền và lập bản đồ các hệ thống có giá trị trước khi tung ra mã độc tống tiền hoặc đánh cắp dữ liệu. Các công cụ bảo mật truyền thống có thể gặp khó khăn trong việc phân biệt hoạt động trinh sát âm thầm này với lưu lượng mạng bình thường.
Honeytoken thay đổi bài toán đó. Vì chúng không có mục đích sử dụng hợp pháp, bất kỳ tương tác nào với một trong số chúng gần như chắc chắn là dấu hiệu của hoạt động độc hại, cắt xuyên qua tiếng ồn thường chôn vùi các dấu hiệu cảnh báo sớm. Đối với các nhà vận hành cơ sở hạ tầng trọng yếu đang cố gắng bắt kẻ xâm nhập trước khi chúng tiếp cận công nghệ vận hành hoặc dữ liệu khách hàng, tín hiệu sớm đó có thể là sự khác biệt giữa một sự cố được kiểm soát và một sự cố ngừng hoạt động hoàn toàn.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu bạn làm việc trong lĩnh vực IT hoặc bảo mật cho một công ty tiện ích, hệ thống thành phố hoặc nhà vận hành cơ sở hạ tầng khác, hướng dẫn của CISA đáng được đọc toàn bộ và coi như một bổ sung chi phí thấp cho các biện pháp phòng thủ hiện có của bạn, không phải để thay thế chúng. VPN, xác thực đa yếu tố và phân đoạn mạng vẫn thiết yếu để ngăn kẻ tấn công xâm nhập. Mồi nhử và honeytoken là để bắt những kẻ vượt qua được những phòng thủ đó. Ngay cả các tổ chức không có nhân viên bảo mật chuyên trách cũng có thể bắt đầu từ quy mô nhỏ, đặt một vài thông tin đăng nhập hoặc tệp giả ở các vị trí nhạy cảm và thiết lập cảnh báo cho bất kỳ tương tác nào với chúng.
Đối với người dùng hàng ngày và các tổ chức nhỏ hơn, bài học lớn hơn là lời nhắc rằng không có lớp bảo mật đơn lẻ nào là hoàn hảo. Kẻ tấn công liên tục thăm dò các công cụ truy cập từ xa, như đã thấy trong các chiến dịch mã độc tống tiền đang diễn ra khai thác điểm yếu VPN, nghĩa là phòng thủ nhiều lớp quan trọng hơn bao giờ hết.
Những Điểm Chính Cần Ghi Nhớ
- Hướng dẫn của CISA về mồi nhử mạng và honeytoken mang đến cho các nhà vận hành cơ sở hạ tầng trọng yếu cách chi phí thấp để phát hiện kẻ xâm nhập sớm.
- Mồi nhử bổ sung, chứ không thay thế, VPN, kiểm soát truy cập và phân đoạn mạng.
- Honeytoken đặc biệt hiệu quả trong việc đánh dấu di chuyển ngang sau khi bị xâm nhập, vì người dùng hợp pháp không bao giờ tương tác với chúng.
- Các nhà vận hành cơ sở hạ tầng nhỏ hơn với ngân sách bảo mật hạn chế là đối tượng ưu tiên của cách tiếp cận này.
- Các tổ chức nên kết hợp công nghệ đánh lừa với phòng thủ vành đai mạnh mẽ, vì kẻ tấn công tiếp tục nhắm vào điểm yếu truy cập từ xa để có chỗ đứng ban đầu.




