美国网络安全和基础设施安全局(CISA)提出了一个新思路来防御发电厂、供水设施及其他关键基础设施:不要再试图将所有攻击者拒之门外,而是开始给那些成功潜入的人喂食虚假数据。CISA最新发布的指南建议关键基础设施运营者部署网络诱饵和蜜标——这些低成本数字陷阱旨在及早发现入侵者,并在他们触及真实系统之前拖慢其行动。对于一个多年来几乎完全专注于补丁管理、边界防御和访问控制的机构来说,这是一个值得注意的基调转变。

CISA指南实际推荐了什么

该指南的核心描述了两种相关工具。蜜标是植入网络中的虚假文件、凭据、数据库记录或密钥,它们没有任何合法的业务用途。它们唯一的任务就是待在那里,看起来很有价值。如果有人访问或试图使用其中之一,那就是一个即时的危险信号,因为任何经过授权的员工或系统都不应该触碰它。蜜罐则将这一概念进一步扩展,搭建起完整的诱饵系统,使其看起来像真实的服务器、工作站或工业控制资产,将攻击者从实际环境中引诱开,并给防御者争取时间观察其战术。

CISA将这些定位为适用于任何网络安全成熟度水平的组织的可行方案,而不仅仅是拥有庞大安全预算的机构。这对关键基础设施运营者来说意义重大,因为其中许多组织的IT和安全团队人手精简,无力承担企业级威胁检测平台。相比之下,一个蜜标可以简单到只是丢在文件共享中的一个虚假凭据。部署成本极低,但能在有人与之交互的瞬间产生高置信度警报。

诱饵如何与VPN和网络分段协同工作

欺骗技术并非要取代组织已经依赖的工具,如VPN、防火墙和网络分段。它旨在填补这些工具留下的空白。VPN和访问控制的设计初衷是从一开始就将未经授权的用户拒之门外。但攻击者越来越多地通过利用被盗凭据或远程访问基础设施本身的漏洞来绕过这些防御。CISA自己关于Gunra勒索软件针对VPN的攻击的公告就是一个清晰的例子:威胁行为者正在积极探测远程访问的弱点以获取立足点,这意味着仅靠边界防御已经不够了。

蜜标和诱饵的运作基于一个假设:坚定的攻击者最终会突破边界,无论是通过窃取的VPN凭据、钓鱼邮件,还是未修补的漏洞。一旦进入内部,诱饵就充当绊线。如果入侵者在分段网络中移动,寻找有价值的数据或系统,一个被放置在错误位置的蜜标几乎能立即抓住他们,往往在他们造成实质性损害之前。这是一种分层方法:VPN和网络分段拖慢攻击者并限制其活动范围,而诱饵则使他们在进入后更难不被发现地移动。

为什么关键基础设施运营者是优先目标

CISA决定将这一指南直接瞄准关键基础设施运营者,反映了风险最高的领域所在。供水系统、能源供应商和其他基本服务往往运行着现代IT网络与并非为网络安全而设计的旧式运营技术的混合体。这种组合使它们成为有吸引力的目标,且仅靠传统工具难以防御。最近明尼苏达州水系统网络攻击在短短两天内影响了30多个系统,这表明协调攻击能多快地在可能缺乏大型企业安全团队资源的基础设施提供商之间蔓延。欺骗技术为这些组织提供了一种以弱胜强的方式,无需持续监控或昂贵的检测平台即可生成高保真警报。

这对检测入侵后的横向移动意味着什么

事件响应中最棘手的问题之一是在初始入侵后确定攻击者在网络内部已经移动了多远。获得立足点的攻击者通常会花费数天或数周时间悄悄地横向移动、提升权限,并在发动勒索软件攻击或窃取数据之前摸清有价值的系统。传统安全工具可能难以将这种安静的侦察与正常网络活动区分开来。

蜜标改变了这一局面。由于它们没有合法用途,任何与蜜标的交互几乎都是恶意活动的确定信号,能够穿透通常会淹没早期预警信号的噪声。对于试图在入侵者触及运营技术或客户数据之前将其捕获的关键基础设施运营者来说,这一早期信号可能意味着受控事件与全面停摆之间的差别。

这对你意味着什么

如果你在公用事业、市政系统或其他基础设施运营商的IT或安全部门工作,CISA的指南值得完整阅读,并将其视为现有防御的低成本补充,而非替代。VPN、多因素认证和网络分段对于将攻击者拒之门外仍然至关重要。诱饵和蜜标则是为了抓住那些仍然突破了这些防御的人。即使没有专职安全人员的组织也可以从小处着手,在敏感位置放置少量虚假凭据或文件,并为任何与之交互的行为设置警报。

对于日常用户和较小的组织来说,更大的启示是:没有哪一层安全措施是万无一失的。攻击者正在不断探测远程访问工具,正如持续利用VPN弱点的勒索软件活动所显示的那样,这意味着纵深防御比以往任何时候都更加重要。

关键要点

  • CISA关于网络诱饵和蜜标的指南为关键基础设施运营者提供了一种低成本及早发现入侵者的方法。
  • 诱饵是对VPN、访问控制和网络分段的补充,而非替代。
  • 蜜标在标记入侵后的横向移动方面尤其有效,因为合法用户永远不会与之交互。
  • 安全预算有限的小型基础设施运营者是这一方法的优先受众。
  • 组织应将欺骗技术与强大的边界防御相结合,因为攻击者持续瞄准远程访问弱点以获取初始立足点。