Основні висновки
- Традиційні засоби виявлення генерують високий рівень помилкових спрацьовувань, тоді як Fidelis Deception® забезпечує нульовий рівень помилкових спрацьовувань, спрацьовуючи лише тоді, коли зловмисники взаємодіють із підробленими пристроями або обліковими даними.
- Атаки з використанням облікових даних становлять основну частину зломів: 22% з них є точками входу, а час виявлення становить близько 292 днів, що робить раннє виявлення всередині мережі критично важливим.
- Технологія обману розміщує реалістичні фальшиві цілі та сліди на кінцевих пристроях, в Active Directory, мережі та хмарі, щоб заманити зловмисників під час розвідки та горизонтального переміщення.
- Єдиний захист, що охоплює локальні системи, хмару, операційні системи та кінцеві пристрої, усуває «сліпі зони», через які зловмисники зазвичай переходять між середовищами.
- Інтегрована з XDR система Fidelis Deception забезпечує миттєве виявлення, повну видимість тактики, методів і процедур, а також автоматичне стримування ще до того, як зловмисники досягнуть реальних активів.
Технологія обману, яка охоплює всі рівні вашого підприємства та перетворює присутність зловмисника на миттєвий, підтверджений сигнал.
Ось що знає більшість команд із забезпечення безпеки, але не часто говорить про це відкрито. Ваші інструменти вже виявляють безліч загроз. Проблема в тому, що вони виявляють усе, включаючи тисячі речей, які в підсумку виявляються нічим. До того часу, коли реальна загроза спливає на поверхню, вона вже похована під інформаційним шумом.
Це не проблема нестачі персоналу. Це проблема якості сигналу. І саме тому технології кіберобману до 2026 року перейшли з розряду нішевих експериментів до числа основних стратегій кіберзахисту.
Fidelis Deception використовує інший підхід. Замість того, щоб генерувати більше сповіщень для аналізу аналітиками, система розміщує фальшиві системи, системи-приманки та підроблені облікові дані по всьому вашому середовищу — локально, на кінцевих пристроях, у мережі, хмарі та операційних системах — і чекає. Жоден законний користувач ніколи не торкається фальшивої системи. Якщо це відбувається, значить, це підтверджений зловмисник. Кожного разу.
Чому ваші нинішні інструменти постійно випускають з поля зору зловмисника, який уже перебуває всередині системи?
Це той сценарій, який не дає спати керівникам служб інформаційної безпеки. Зловмисник проникає в систему, зазвичай використовуючи викрадені облікові дані, і протягом тижнів або місяців непомітно переміщається мережею. Він використовує легітимні облікові записи. Він використовує вбудовані інструменти операційної системи. Нічого підозрілого не видно.
У звіті Verizon «Дослідження випадків витоку даних за 2025 рік»2, в якому було проаналізовано понад 22 000 інцидентів, встановлено, що 22 % усіх випадків витоку даних починалися з викрадення облікових даних, що й досі залишається найпоширенішим вектором атаки. У 88% випадків атак на веб-додатки крадіжка облікових даних була основним методом отримання несанкціонованого доступу.
Тепер додамо часову шкалу виявлення. Згідно з доповіддю IBM «Вартість витоку даних у 2024 році»1, для виявлення та локалізації витоків, пов’язаних із викраденням облікових даних, у середньому потрібно 292 дні. Це дев’ять з половиною місяців. Протягом усього цього часу зловмисник має повний контроль над вашим середовищем.
Чому так довго? Тому що інструменти, які відстежують ваше середовище, не призначені для такого сценарію. Вони фіксують аномалії, але зловмисник, який використовує справжній обліковий запис і стандартні інструменти Windows, не виглядає аномально. Він виглядає як ІТ-фахівець.
Потім виникає проблема з оповіщеннями. Згідно з дослідженнями Інституту Понемона,4у середньому команда SOC отримує 22 111 сповіщень щотижня. Приблизно 9 854 з них — помилкові спрацьовування. Аналітики витрачають близько 25% свого робочого часу на їхню обробку. Коли з’являється реальна загроза, вона потрапляє в ту саму чергу.
Cyber deception — технологія, яка не намагається поступово вирішити проблему інформаційного шуму. Вона вирішує її структурно. Оскільки легітимні користувачі ніколи не взаємодіють із фальшивими активами, будь-яке звернення до них є на 100% підтвердженою шкідливою активністю. Тут немає чого аналізувати.
Що насправді робить технологія обману і чому вона працює.
Основний принцип простий: Наповнюйте своє середовище підробленими активами, які виглядають як справжні, і чекайте, поки зловмисник їх виявить. Саме реалізація відрізняє ефективні платформи для обману від простих пасток для зловмисників.
Сучасна технологія обману Fidelis Deception починається з аналізу вашого реального середовища. Операційні системи, відкриті порти, запущені служби, структура Active Directory, мережева топологія. Лише після цього вона розгортає пастки, оскільки пастки, що не відповідають вашій реальній обстановці, виявляються й ігноруються досвідченими зловмисниками.
Два шари працюють разом:
Системи-приманки та фальшиві активи
Системи-приманки — це системи, що повністю імітують реальні сервери, бази даних, кінцеві точки та мережеві пристрої. Приманка імітує легітимні сервери аж до операційної системи, відкритих портів та запущених служб, які зловмисник побачив би під час сканування мережі. Коли зловмисник, який шукає вразливі системи, підключається до приманки, фіксується кожна дія, включаючи команди, спроби введення облікових даних, використовувані протоколи та спроби обходу мережі.
«Хлібні крихти» (Breadcrumbs) та підроблені облікові дані в Active Directory
«Хлібні крихти» розміщуються на реальних кінцевих пристроях. Підроблені облікові дані зберігаються у сховищах паролів браузера, ключах реєстру та кешованих мережевих ресурсах, вказуючи на системи-приманки. Коли зловмисник зламує робочу станцію і починає прокладати шляхи до більш цінних систем, «хлібні крихти» ведуть його прямо в пастку.
Усередині Active Directory: Fidelis Deception впроваджує фальшиві облікові записи, фальшиві групи та пастки для зловмисників. Зловмисник, який використовує Kerberoasting або pass-the-hash, неминуче натрапить на них. У той момент, коли це станеться, служби безпеки дізнаються про місцезнаходження зловмисника, обліковий запис, який він використовує, та ймовірний наступний вузол ще до того, як буде досягнуто будь-який реальний ресурс. Це раннє попередження дає захисникам перевагу.
Як Fidelis Deception виявляє атаки з використанням облікових даних: покрокова інструкція
Це сценарій атаки, який обходить більшість засобів виявлення. Ось як технології обману змінюють хід подій:
Крок 1: Зловмисник отримує початковий доступ, використовуючи викрадені облікові дані.
Облікові дані виглядають як дані реального користувача. Сигнал тривоги не спрацьовує. Зловмисник непомітно проходить аутентифікацію та починає складати карту навколишнього середовища.
Крок 2: Початок розвідки та переліку об’єктів Active Directory.
Зловмисник запитує в Active Directory інформацію про цінні облікові записи, сканує мережу та перевіряє спільні диски. Тут уже розміщені підроблені записи AD та сліди від Fidelis.
Крок 3: Зловмисник слідує за «хлібними крихтами» до приманки.
Підроблені облікові дані або мережевий ресурс вказують на сервер-приманку. Зловмисник переміщується до нього, вважаючи, що це реальна, важлива ціль.
Крок 4: Fidelis надсилає сповіщення про відсутність помилкових спрацьовувань із повним контекстом TTP (технологій, методів і процедур).
Кожна команда, спроба введення облікових даних та використовуваний протокол реєструються в журналі. Аналітики з безпеки отримують одне підтверджене сповіщення, а не 500 сповіщень для обробки.
Крок 5: Fidelis Elevate XDR автоматично ізолює загрозу.
Скомпрометований сеанс та уражений сегмент автоматично поміщаються в карантин. Бічне переміщення припиняється до досягнення будь-якого реального ресурсу.
Покриття на всіх рівнях: локальні мережі, кінцеві пристрої, мережа, хмара, ІТ
Прогалини в системі захисту від обману стають шляхами, якими навчаються користуватися зловмисники. Зловмисник, який переключився з хмарного навантаження на локальний сервер або з корпоративного ІТ на сегмент ОТ, обходить пастки, що охоплюють лише один рівень.
Fidelis Deception охоплює всі рівні за допомогою єдиного централізованого сервера обману. Усі телеметричні дані надходять до єдиної консолі управління. Ось як це виглядає у кожному середовищі:

On-Premises та Network Deception
Фальшиві об’єкти, розміщені на вашому сервері, генеруються автоматично на основі профілювання ваших реальних серверів, робочих станцій та служб. Вони виглядають автентично, оскільки створені на основі вашого реального кіберсередовища. Network deception поширюється на всі протоколи, включаючи DNS, TCP, HTTP та SSL, тому будь-яке несанкціоноване зондування або переміщення всередині мережі, що зачіпає мережеву інфраструктуру, буде зафіксовано за допомогою системи раннього виявлення загроз, що застосовується до реальних активів.
Endpoint Deception
Кінцеві точки — це місце, звідки починається горизонтальне переміщення. Фальшиві облікові дані та «хлібні крихти», розміщені на реальних машинах, направляють зловмисників, які скомпрометували обліковий запис користувача, від реальних ресурсів до підставних об’єктів. Endpoint deception особливо ефективний проти атак, спрямованих на захоплення облікових записів. Він виявляє зловмисника на етапі переміщення, ще до того, як той знайде щось цінне.
Cloud Deception
У звіті IBM «Вартість витоку даних у 2024 році» зазначено, що 40 % витоків стосувалися даних у кількох середовищах, при цьому такі витоки в середньому обходилися у понад 5 мільйонів доларів і вимагали 283 дні для усунення наслідків.
Fidelis Deception розширюється на AWS за допомогою хмарних ресурсів-пасток, включаючи підроблені ролі IAM, фальшиві сховища даних та фантомні хмарні бази даних, створені для приваблення зловмисників, які скомпрометували хмарне робоче навантаження та проникають глибше в це середовище.
Deception for OT and Industrial Control System Environments
У середовищах OT та ICS використовуються застарілі системи, які не можуть підтримувати традиційні засоби забезпечення безпеки. Проте ці середовища стають дедалі вразливішими. Дані рекомендацій CISA щодо промислових систем управління свідчать про стійке зростання кількості кіберінцидентів, спрямованих проти критично важливих виробничих, енергетичних та комунальних підприємств, починаючи з 2023 року.
Deception for OT environments вимагає іншого підходу. Fidelis розгортає пристрої-приманки для ICS, використовуючи реальні промислові протоколи, що застосовуються в цих середовищах, зокрема Modbus, DNP3 та EtherNet/IP. Легітимні компоненти ICS не надсилають трафік до неавторизованих систем. Будь-яка взаємодія з пристроєм-приманкою ICS без винятку є спробою зловмисника перевірити вашу операційну технологію.
Fidelis Deception проти традиційних пасток для хакерів: пряме порівняння.
Фахівці з безпеки іноді задаються питанням, чи не є сучасні передові технології обману просто пастками з покращеним маркетингом. Це не так. Відмінності мають структурний характер.

Основна прогалина: Традиційна пастка для зловмисників на периметрі мережі перехоплює випадкові нескладні зовнішні зондувальні атаки. Передові технології обману виявляють зловмисника, який вже обійшов периметр і саме зараз переміщається вашою мережею, захищаючи реальні активи ще до того, як вони будуть досягнуті. Саме ця загроза й завдає шкоди.
Як технологія обману вирішує проблему втоми від сповіщень у групах безпеки
Втома від сповіщень — це не проблема кількості, яку можна вирішити збільшенням штату. Це проблема якості сигналу. Коли аналітики не можуть довіряти своїм сповіщенням, вони починають фільтрувати їх подумки, і саме тоді проникають реальні загрози.
Обман перевертає все з ніг на голову. Кожна взаємодія з підробленою базою даних підтверджується як шкідлива. Жоден легітимний процес не використовує підроблені облікові дані. Жоден легітимний користувач не підключається до фантомної бази даних. Коли Fidelis видає сповіщення, це означає одне: зловмисник перебуває в системі саме зараз.
Практичний результат для команд з безпеки:
- Загальна кількість сповіщень менша, але всі вони вимагають негайної уваги.
- Жодних помилкових спрацьовувань під час взаємодії з підставними особами — ніколи.
- Перш ніж аналітик відкриє сповіщення, до кожного з них додається повний контекст тактики, методів і процедур (ТМП).
- Скорочення середнього часу виявлення. 292-денний період виявлення витоку облікових даних скорочується до кількох годин.
- Автоматична відповідь Система Fidelis Elevate XDR зупиняє бічне переміщення без необхідності ручного сортування пацієнтів.
«Завдяки Fidelis Deception ми змінюємо правила гри. Тепер зловмисники змушені шукати укриття, бо розуміють, що ми можемо їх виявити, навіть якщо їм вдасться обійти наш периметр».
Керівник відділу ІТ-безпеки фармацевтичної компанії зі списку Fortune 1000.
Виявлення скомпрометованих користувачів, крадіжки облікових даних та внутрішніх загроз.
Ці три типи загроз об’єднує спільна проблема: зловмисник виглядає легітимним. Зламаний обліковий запис користувача взаємодіє з системами, до яких він має доступ. Внутрішня загроза діє через звичайні канали доступу.Крадіжка облікових даних надає зловмиснику достовірну ідентифікаційну інформацію.
Традиційні інструменти тут не справляються. А ось методи обману — працюють ефективно, оскільки створюють пастку, до якої ніколи не потрапляють легітимні користувачі.
Крадіжка облікових даних та захоплення облікового запису
Згідно зі звітом IBM «Вартість витоку даних у 2025 році», середня вартість витоку даних у США становить рекордні 10,22 мільйона доларів. Значна частина витоків припадає на витоки, пов’язані з обліковими даними, а на їх виявлення потрібно дев’ять місяців.
Fidelis впроваджує підроблені облікові дані в Active Directory та на кінцеві пристрої. У той момент, коли зловмисник використовує їх для аутентифікації на підробленому сервері, відкриття фіктивного файлового ресурсу або спроби підвищення привілеїв, платформа спрацьовує миттєво. Не потрібно чекати дев’ять місяців.
Виявлення скомпрометованих користувачів за допомогою аналізу бічного переміщення
Просуваючись середовищем, зловмисник
сканує, досліджує та тестує кожну доступну йому систему. На кожному етапі цього переміщення залишаються «сліди» Fidelis. Кожна взаємодія реєструється. Групи безпеки отримують точну карту шляху зловмисника: звідки він прийшов, до чого доторкнувся, які облікові дані перевірив і куди прямував.
Це поведінка супротивника, що спостерігається у вашому конкретному середовищі, спрямована як на легітимні активи, так і на помилкові цілі.
Саме ця конкретика робить розвідувальні дані придатними для протидії складним постійним загрозам (APT).
Виявлення внутрішніх загроз
Загроза з боку інсайдера — або скомпрометований обліковий запис із легітимним доступом — практично непомітна для інструментів, що спираються на базові показники поведінки. Fidelis розміщує пастки-обманки в місцях, де знаходяться легітимні активи, але куди користувачам немає причин заходити. Якщо обліковий запис взаємодіє з однією з цих систем за межами своєї звичайної робочої зони, це негайний сигнал: обліковий запис зламано або користувач діє зловмисно.
Запобігання успішній атаці з метою підвищення привілеїв
Підвищення привілеїв — це часто останній крок перед тим, як зловмисник отримає доступ до критично важливих для бізнесу систем і завдасть їм шкоди. Fidelis створює підроблені адміністративні облікові записи та фальшиві облікові дані з високими привілеями, які виглядають точно так, як той тип доступу, який шукає зловмисник, що прагне підвищити свої права. Будь-яка спроба їх використання викликає підтверджене сповіщення та автоматичну відповідь.
Технології обману в умовах нульової довіри
Принцип нульової довіри обмежує можливості зловмисників після проникнення у вашу мережу. Обман же підтверджує факт їхнього проникнення. Ці два принципи покликані працювати разом, а не конкурувати.
У середовищі з нульовою довірою легітимні користувачі дотримуються очікуваних шляхів доступу до очікуваних систем. Фальшиві об’єкти для обману знаходяться за межами цих шляхів. Жоден легітимний користувач з ними не стикається. Зловмисник із викраденими обліковими даними майже завжди стикається з ними, тому що він досліджує територію, для якої у нього немає карти.
Таке поєднання перетворює концепцію нульової довіри з пасивної архітектурної стратегії на активну стратегію захисту. Концепція нульової довіри обмежує збитки. Технологія кіберобману виявляє спроби завдання шкоди.
Як Fidelis Deception надає цінну інформацію про поведінку зловмисників
Виявлення — не єдиний результат. Кожна взаємодія з фальшивою ціллю — це подія, пов’язана з отриманням розвідувальної інформації.
Коли зловмисник взаємодіє з підставною платформою Fidelis, платформа фіксує його повний профіль тактики, методів і процедур (TTP), включаючи кожну віддану команду, кожну спробу введення облікових даних, кожен випробуваний шлях атаки та кожен використовуваний протокол. Це не просто загальна інформація про загрози. Це точний запис того, як конкретний зловмисник мислить і діє у вашому середовищі.
Команди з безпеки використовують цю інформацію для того, щоб:
- Визначити, які активи зловмисник вважав найціннішими, що дозволить виявити ваші реальні ризики.
- Скласти повну карту переміщень та знайти інші потенційно скомпрометовані облікові записи або системи.
- Покращити розміщення фальшивих цілей, ґрунтуючись на тому, як реальні зловмисники переміщуються вашою мережею.
- Інформований пошук загроз, що починається з підтвердженої поведінки зловмисника, а не з пошуку навмання.
- Надає цінну розвідувальну інформацію для планування взаємодії з противником та проведення навчань «червоної команди».
Fidelis перетворює кожну подію обману на довготривалий запис. Отримані дані зберігаються й після окремого інциденту.
Галузі, де технології обману мають вирішальне значення
У деяких середовищах злом облікових даних, що відбувається поступово, є неприпустимим. Медичні організації не можуть дозволити собі компрометацію систем обліку пацієнтів. Фінансові установи стикаються як з фінансовими, так і з регуляторними наслідками злому на рівні облікових записів. В операційних системах (ОТ) злом промислових систем управління може призвести до фізичних наслідків.
Компанія Fidelis Security розробила системи протидії кібератакам для п’яти з шести видів військ США та семи з десяти найбільших урядових установ США. Аналогічні можливості платформи охоплюють корпоративну охорону здоров’я, фінансові послуги та критичну інфраструктуру.
У сфері охорони здоров’я обман дає змогу виявляти зловмисників, які збирають дані пацієнтів протягом кількох тижнів, перш ніж спрацює хоча б одне звичайне сповіщення. У сфері фінансових послуг підроблені бази даних та фальшиві облікові дані виявляють зловмисників, які обійшли периметр контролю та вивчають системи обробки транзакцій. В операційних технологіях підроблені пристрої промислових систем управління (ICS) дають змогу проводити розвідку, яка може передувати руйнівній атаці на операційні технології.
Чи є технологія обману тим ланцюгом, якого бракує у вашій стратегії безпеки?
Більшість команд з безпеки вже використовують засоби виявлення. Чого їм не вистачає, так це надійних засобів виявлення. Fidelis Deception® заповнює цю прогалину. Deception створює помилкові спрацьовування в локальних системах, на кінцевих пристроях, у мережі, хмарі та операційних системах. Сліди впроваджуються безпосередньо в Active Directory. Повне відстеження тактики, методів і процедур (TTP) кожної взаємодії зі зловмисником. Автоматизоване реагування завдяки інтеграції з XDR. У результаті кількість сповіщень не збільшується, а зменшується, і кожне з них є реальним, наповненим контекстом і вже на шляху до локалізації ще до того, як аналітик відкриє заявку. Команди безпеки, які додають Deception до свого стеку, перестають ганятися за інформаційним шумом. Вони починають виявляти зловмисників — тих, хто має дійсні облікові дані та непомітно переміщується у середовищах, які всі інші інструменти вважають чистими.

