Основные выводы
- Традиционные инструменты обнаружения генерируют высокий уровень ложных срабатываний, в то время как Fidelis Deception обеспечивает нулевой уровень ложных срабатываний, срабатывая только тогда, когда злоумышленники взаимодействуют с поддельными устройствами или учетными данными.
- Атаки с использованием учетных данных составляют основную часть взломов: 22% из них являются точками входа, а время обнаружения составляет около 292 дней, что делает раннее обнаружение внутри сети критически важным.
- Технология обмана размещает реалистичные ложные цели и следы на конечных устройствах, в Active Directory, сети и облаке, чтобы заманить злоумышленников во время разведки и горизонтального перемещения.
- Единая защита, охватывающая локальные системы, облако, операционные системы и конечные устройства, устраняет «слепые зоны», через которые злоумышленники обычно переключаются между средами.
- Интегрированная с XDR система Fidelis Deception обеспечивает мгновенное обнаружение, полную видимость тактики, методов и процедур, а также автоматическое сдерживание до того, как злоумышленники достигнут реальных активов.
Технология обмана, охватывающая все уровни вашего предприятия и превращающая присутствие злоумышленника в мгновенный, подтвержденный сигнал.
Вот что большинство команд по обеспечению безопасности знают, но редко говорят об этом открыто. Ваши инструменты уже обнаруживают множество угроз. Проблема в том, что они обнаруживают всё, включая тысячи вещей, которые в итоге оказываются ничем. К тому времени, когда реальная угроза всплывает на поверхность, она уже погребена под информационным шумом.
Это не проблема нехватки персонала. Это проблема качества сигнала. И именно поэтому технологии кибер-обмана перешли из разряда нишевых экспериментов в число основных стратегий киберзащиты к 2026 году.
Fidelis Deception Используется другой подход. Вместо того чтобы генерировать больше оповещений для анализа аналитиками, система размещает ложные системы, системы-приманки и поддельные учетные данные по всей вашей среде — локально, на конечных устройствах, в сети, облаке и операционных системах — и ждет. Ни один законный пользователь никогда не прикасается к ложной системе. Если это происходит, значит, это подтвержденный злоумышленник. Каждый раз.
Почему ваши текущие инструменты постоянно упускают из виду злоумышленника, уже находящегося внутри системы?
Это тот сценарий, который не дает спать руководителям служб информационной безопасности. Злоумышленник проникает в систему, обычно используя украденные учетные данные, и в течение недель или месяцев незаметно перемещается по сети. Он использует легитимные учетные записи. Он использует встроенные инструменты операционной системы. Ничего подозрительного не видно.
В отчете Verizon «Расследования утечек данных за 2025 год»2, в котором был проанализирован более 22 000 инцидентов, было установлено, что 22 % всех утечек начинались с кражи учетных данных, что по-прежнему остается самым распространенным вектором атак. В 88% случаев атак на веб-приложения кража учетных данных была основным методом получения несанкционированного доступа.
Теперь добавим временную шкалу обнаружения. Согласно отчету IBM «Стоимость утечки данных в 2024 году»1, для выявления и локализации утечек, связанных с утечкой учетных данных, требуется в среднем 292 дня. Это девять с половиной месяцев. В течение всего этого времени злоумышленник имеет полный контроль над вашей средой.
Почему так долго? Потому что инструменты, отслеживающие вашу среду, не предназначены для такого сценария. Они отмечают аномалии, но злоумышленник, использующий действительную учетную запись и стандартные инструменты Windows, не выглядит аномально. Он выглядит как ИТ-специалист.
Затем возникает проблема с оповещениями. Согласно исследованиям Института Понемона,4В среднем команда SOC получает 22 111 оповещений каждую неделю. Примерно 9 854 из них — ложные срабатывания. Аналитики тратят около 25% своего рабочего времени на их обработку. Когда появляется реальная угроза, она попадает в ту же очередь.
Cyber deception технология не пытается постепенно решить проблему информационного шума. Она решает её структурно. Поскольку легитимные пользователи никогда не взаимодействуют с ложными активами, любое обращение к ним является на 100% подтверждённой вредоносной активностью. Здесь нечего анализировать.
Что на самом деле делает технология обмана и почему она работает.
Основной принцип прост: Заполните свою среду поддельными активами, которые выглядят как настоящие, и ждите, пока злоумышленник их обнаружит. Именно реализация отличает эффективные платформы для обмана от простых ловушек для злоумышленников.
Современная технология обмана Fidelis Deception® начинает с анализа вашей реальной среды. Операционные системы, открытые порты, запущенные службы, структура Active Directory, сетевая топология. Только после этого она развертывает ловушки, поскольку ловушки, не соответствующие вашей реальной обстановке, обнаруживаются и игнорируются опытными злоумышленниками.
Два слоя работают вместе:
Системы-приманки и фальшивые активы
Системы-приманки — это полностью имитирующие реальные серверы, базы данных, конечные точки и сетевые устройства. Приманка имитирует легитимные серверы вплоть до операционной системы, открытых портов и запущенных служб, которые злоумышленник увидел бы при сканировании сети. Когда злоумышленник, ищущий уязвимые системы, подключается к приманке, фиксируется каждое действие, включая команды, попытки ввода учетных данных, используемые протоколы и попытки обхода сети.
Хлебные крошки (Breadcrumbs) и поддельные учетные данные в Active Directory
«Хлебные крошки» размещаются на реальных конечных устройствах. Поддельные учетные данные хранятся в хранилищах паролей браузера, ключах реестра и кэшированных сетевых ресурсах, указывая на системы-приманки. Когда злоумышленник взламывает рабочую станцию и начинает прокладывать пути к более ценным системам, «хлебные крошки» ведут его прямо в ловушку.
Внутри Active Directory: Fidelis Deception внедряет поддельные учетные записи, поддельные группы и ловушки для злоумышленников. Злоумышленник, использующий Kerberoasting или pass-the-hash, неизбежно их затронет. В тот момент, когда это произойдет, команды безопасности узнают местоположение злоумышленника, используемую учетную запись и предполагаемый следующий узел, еще до того, как будет достигнут какой-либо реальный ресурс. Это раннее предупреждение дает защитникам преимущество.
Как Fidelis Deception обнаруживает атаки с использованием учетных данных: пошаговая инструкция
Это сценарий атаки, который обходит большинство инструментов обнаружения. Вот как технологии обмана меняют исход событий:
Шаг 1: Злоумышленник получает первоначальный доступ, используя украденные учетные данные.
Учетные данные выглядят как данные реального пользователя. Сигнал тревоги не срабатывает. Злоумышленник проходит аутентификацию незаметно и начинает составлять карту окружающей среды.
Шаг 02: Начало разведки и перечисления объектов Active Directory.
Злоумышленник запрашивает у Active Directory информацию о ценных учетных записях, сканирует сеть и проверяет общие диски. Здесь уже размещены поддельные записи AD и следы от Fidelis.
Шаг 3: Нападающий следует по хлебным крошкам к приманке.
Поддельные учетные данные или сетевой ресурс указывают на сервер-приманку. Злоумышленник перемещается к нему, полагая, что это реальная, важная цель.
Шаг 4: Fidelis выдает оповещение об отсутствии ложных срабатываний с полным контекстом TTP (технологии, методов и процедур).
Каждая команда, попытка ввода учетных данных и используемый протокол регистрируются в журнале. Аналитики безопасности получают одно подтвержденное оповещение, а не 500 оповещений для обработки.
Шаг 05: Fidelis Elevate XDR автоматически изолирует угрозу.
Скомпрометированный сеанс и затронутый сегмент автоматически помещаются в карантин. Боковое перемещение прекращается до достижения какого-либо реального ресурса.
Покрытие на всех уровнях: локальные сети, конечные устройства, сеть, облако, ОТ
Пробелы в системе защиты от обмана становятся путями, которые учатся использовать злоумышленники. Нарушитель, переключившийся с облачной нагрузки на локальный сервер или с корпоративного ИТ на ОТ сегмент, обходит ловушки, охватывающие только один уровень.
Fidelis Deception охватывает все уровни с помощью единого централизованного сервера обмана. Все телеметрические данные поступают в единую консоль управления. Вот как это выглядит в каждой среде:

On-Premises and Network Deception
Ложные объекты, размещенные на вашем сервере, генерируются автоматически на основе профилирования ваших реальных серверов, рабочих станций и служб. Они выглядят аутентично, потому что созданы на основе вашей реальной киберсреды. Network deception распространяется на все протоколы, включая DNS, TCP, HTTP и SSL, поэтому любая несанкционированная разведка или перемещение внутри сети, затрагивающее сетевую инфраструктуру, будет зафиксировано с помощью раннего обнаружения угроз, применяемого к реальным активам.
Endpoint Deception
Конечные точки — это место, где начинается горизонтальное перемещение. Поддельные учетные данные и «хлебные крошки», размещенные на реальных машинах, направляют злоумышленников, скомпрометировавших учетную запись пользователя, от реальных ресурсов к подставным объектам. Endpoint deception особенно эффективен против атак с целью захвата учетных записей. Он обнаруживает злоумышленника на стадии перемещения, прежде чем тот найдет что-либо ценное.
Cloud Deception
В отчете IBM «Стоимость утечки данных в 2024 году» говорится, что 40% утечек затрагивали данные в нескольких средах, при этом такие утечки в среднем обходились более чем в 5 миллионов долларов и требовали 283 дня для устранения последствий.
Fidelis Deception®расширяется на AWS с помощью облачных ресурсов-ловушек, включая поддельные роли IAM, ложные хранилища данных и фантомные облачные базы данных, созданные для привлечения злоумышленников, которые скомпрометировали облачную рабочую нагрузку и проникают глубже в эту среду.
Deception for OT and Industrial Control System Environments
В средах OT и ICS используются устаревшие системы, которые не могут поддерживать традиционные средства обеспечения безопасности. Тем не менее, эти среды становятся все более уязвимыми. Данные рекомендаций CISA по промышленным системам управления показывают устойчивый рост кибер-инцидентов, направленных против критически важных производственных, энергетических и коммунальных предприятий, начиная с 2023 года.
Deception for OT environments требуется иной подход. Fidelis развертывает устройства-приманки для ICS, используя реальные промышленные протоколы, применяемые в этих средах, включая Modbus, DNP3 и EtherNet/IP. Легитимные компоненты ICS не отправляют трафик в неавторизованные системы. Любое взаимодействие с устройством-приманкой ICS без исключения является попыткой злоумышленника проверить вашу операционную технологию.
Fidelis Deception против традиционных ловушек для хакеров: прямое сравнение.
Специалисты по безопасности иногда задаются вопросом, не являются ли современные передовые технологии обмана просто ловушками с улучшенным маркетингом. Это не так. Различия носят структурный характер.

Основной пробел: Традиционная ловушка для злоумышленников на периметре сети перехватывает случайные несложные внешние зондирующие атаки. Передовые технологии обмана выявляют злоумышленника, который уже обошел периметр и прямо сейчас перемещается по вашей сети, защищая реальные активы еще до того, как они будут достигнуты. Именно эта угроза и наносит ущерб.
Как технология обмана решает проблему усталости от оповещений у групп безопасности
Усталость от оповещений — это не проблема количества, которую можно решить увеличением штата. Это проблема качества сигнала. Когда аналитики не могут доверять своим оповещениям, они начинают фильтровать их мысленно, и именно тогда проникают реальные угрозы.
Обман переворачивает всё с ног на голову. Каждое взаимодействие с поддельной базой данных подтверждается как вредоносное. Ни один легитимный процесс не использует поддельные учетные данные. Ни один легитимный пользователь не подключается к фантомной базе данных. Когда Fidelis выдает оповещение, это означает одно: злоумышленник находится в системе прямо сейчас.
Практический результат для команд безопасности:
- Общее количество оповещений меньше, но все они требуют немедленного внимания.
- Никаких ложных срабатываний при взаимодействии с подставными лицами, никогда.
- Перед тем как аналитик откроет оповещение, к каждому из них прилагается полный контекст тактики, методов и процедур (ТТП).
- Сокращение среднего времени обнаружения. 292-дневный период обнаружения утечки учетных данных сокращается до нескольких часов.
- Автоматический ответ Система Fidelis Elevate XDR останавливает боковое перемещение без необходимости проведения ручной сортировки пациентов.
«С помощью Fidelis Deception мы меняем правила игры. Теперь нападающие вынуждены искать укрытие, потому что понимают, что мы можем их обнаружить, даже если им удастся обойти наш периметр».
Руководитель отдела ИТ-безопасности фармацевтической компании из списка Fortune 1000.
Выявление скомпрометированных пользователей, кражи учетных данных и внутренних угроз.
Эти три типа угроз объединяет общая проблема: злоумышленник выглядит легитимно. Взломанный пользовательский аккаунт взаимодействует с системами, к которым у него есть доступ. Внутренняя угроза действует через обычные каналы доступа. Кража учетных данных предоставляет злоумышленнику достоверную идентификационную информацию.
Традиционные инструменты здесь не справляются. А вот методы обмана — работают эффективно, поскольку создают ловушку, в которую никогда не попадают легитимные пользователи.
Кража учетных данных и захват аккаунта
Согласно отчету IBM «Стоимость утечки данных в 2025 году», средняя стоимость утечки данных в США составляет рекордные 10,22 миллиона долларов. Значительная часть утечек приходится на утечки, связанные с учетными данными, и на их обнаружение требуется девять месяцев.
Fidelis внедряет поддельные учетные данные в Active Directory и на конечные устройства. В тот момент, когда злоумышленник использует их для аутентификации на подставном сервере, открытия фиктивного файлового ресурса или попытки повышения привилегий, платформа срабатывает мгновенно. Не нужно ждать девять месяцев.
Выявление скомпрометированных пользователей по боковому перемещению
По мере перемещения злоумышленника по среде он сканирует, исследует и тестирует каждую доступную ему систему. На каждом этапе этого перемещения внедряются «следы» Fidelis. Каждое взаимодействие регистрируется. Группы безопасности получают точную карту пути злоумышленника: откуда он пришел, чего коснулся, какие учетные данные проверил и куда направлялся.
Это поведение противника, наблюдаемое в вашей конкретной среде, направленное как на легитимные активы, так и на ложные цели.
Именно эта конкретика делает разведывательные данные пригодными для противодействия сложным постоянным угрозам (APT).
Выявление внутренних угроз
Угроза со стороны инсайдера — или скомпрометированная учетная запись с легитимным доступом — практически незаметна для инструментов, опирающихся на базовые показатели поведения. Fidelis размещает ловушки-обманки в местах, где находятся легитимные активы, но куда пользователям нет причин заходить. Если учетная запись взаимодействует с одной из этих систем за пределами своей обычной рабочей зоны, это немедленный сигнал: учетная запись взломана или пользователь действует злонамеренно.
Предотвращение успешной атаки с целью повышения привилегий
Повышение привилегий — это часто последний шаг перед тем, как злоумышленник доберется до критически важных для бизнеса систем и нанесет им ущерб. Fidelis устанавливает поддельные административные учетные записи и фальшивые учетные данные с высокими привилегиями, которые выглядят в точности как тот тип доступа, который ищет злоумышленник, стремящийся повысить свои права. Любая попытка их использования вызывает подтвержденное оповещение и автоматический ответ.
Технологии обмана в условиях нулевого доверия
Принцип нулевого доверия ограничивает возможности злоумышленников после проникновения в вашу сеть. Обман же подтверждает факт их проникновения. Эти два принципа призваны работать вместе, а не конкурировать.
В среде с нулевым доверием легитимные пользователи следуют ожидаемым путям доступа к ожидаемым системам. Ложные объекты для обмана находятся за пределами этих путей. Ни один легитимный пользователь с ними не сталкивается. Злоумышленник с украденными учетными данными почти всегда сталкивается с ними, потому что он исследует территорию, для которой у него нет карты.
Такое сочетание преобразует концепцию нулевого доверия из пассивной архитектурной стратегии в активную стратегию защиты. Концепция нулевого доверия ограничивает ущерб. Технология кибер-обмана обнаруживает попытки нанесения ущерба.
Как Fidelis Deception предоставляет ценную информацию о поведении злоумышленников
Обнаружение — не единственный результат. Каждое взаимодействие с ложной целью — это событие, связанное с получением разведывательной информации.
Когда злоумышленник взаимодействует с подставной платформой Fidelis, платформа фиксирует его полный профиль тактики, методов и процедур (TTP), включая каждую отданную команду, каждую попытку ввода учетных данных, каждый опробованный путь атаки и каждый используемый протокол. Это не просто общая информация об угрозах. Это точная запись того, как конкретный злоумышленник мыслит и действует в вашей среде.
Команды безопасности используют эту информацию для того, чтобы:
- Определить, какие активы злоумышленник считал наиболее ценными, это позволит выявить ваши реальные риски.
- Составить полную карту перемещения и найти другие потенциально скомпрометированные учетные записи или системы.
- Улучшить размещение ложных целей, основываясь на том, как реальные злоумышленники перемещаются по вашей сети.
- Информированный поиск угроз, начинающийся с подтвержденного поведения злоумышленника, а не с поиска вслепую.
- Предоставляет ценную разведывательную информацию для планирования взаимодействия с противником и проведения учений «красной команды».
Fidelis преобразует каждое событие обмана в долговечную запись. Полученные данные сохраняются и после отдельного инцидента.
Отрасли, где технологии обмана имеют решающее значение
В некоторых средах взлом учетных данных, происходящий постепенно, недопустим. Медицинские организации не могут позволить себе компрометацию систем учета пациентов. Финансовые учреждения сталкиваются как с финансовыми, так и с регуляторными последствиями взлома на уровне учетных записей. В операционных системах (ОТ) взлом промышленных систем управления может привести к физическим последствиям.
Компания Fidelis Security разработала системы противодействия кибератакам для пяти из шести родов войск США и семи из десяти крупнейших правительственных учреждений США. Аналогичные возможности платформы охватывают корпоративное здравоохранение, финансовые услуги и критическую инфраструктуру.
В здравоохранении обман позволяет выявлять злоумышленников, собирающих данные пациентов в течение нескольких недель, прежде чем сработает хотя бы одно обычное оповещение. В финансовых услугах поддельные базы данных и фальшивые учетные данные выявляют злоумышленников, обошедших периметр контроля и изучающих системы обработки транзакций. В операционных технологиях поддельные устройства промышленных систем управления (ICS) позволяют проводить разведку, которая может предшествовать разрушительной атаке на операционные технологии.
Является ли технология обмана недостающим звеном в вашей стратегии безопасности?
Большинство команд безопасности уже используют средства обнаружения. Чего им не хватает, так это надежных средств обнаружения. Fidelis Deception® заполняет этот пробел. Deception создает ложные срабатывания в локальных системах, на конечных устройствах, в сети, облаке и операционных системах. Следы внедряются непосредственно в Active Directory. Полное отслеживание тактики, методов и процедур (TTP) каждого взаимодействия с злоумышленником. Автоматизированное реагирование благодаря интеграции с XDR. В результате количество оповещений не увеличивается, а уменьшается, и каждое из них является реальным, наполненным контекстом и уже на пути к локализации еще до того, как аналитик откроет заявку. Команды безопасности, которые добавляют Deception в свой стек, перестают гоняться за информационным шумом. Они начинают ловить злоумышленников, тех, кто имеет действительные учетные данные и незаметно перемещается по средам, которые все остальные инструменты считают чистыми.

