Вступ
90% підприємств по всьому світу використовують Active Directory як основну службу каталогів. Вона відіграє важливу роль в управлінні ідентифікацією та доступом на великих підприємствах. За останні кілька років кількість атак на Active Directory різко зросла. Це пов’язано з тим, що вона є центральною платформою, де зберігаються всі ідентифікаційні дані та доступи співробітників, що робить її ключем до вашого підприємства. Згідно з дослідженнями, 80% усіх загроз безпеки пов’язані з обліковими записами Active Directory що показує, наскільки вигідною мішенню для кіберзловмисників вона є.
Захист AD важливий для підтримки загального рівня безпеки організації, захисту її даних та забезпечення безперебійної та безпечної роботи. Зловмисники можуть використовувати зламаний доступ до AD для поширення здирництва по всій мережі, шифрування даних та вимоги викупу.
Зловмисники, які вже закріпилися в мережі, мають доступ до Active Directory (AD) та використовують його для пошуку вразливих активів, отримання привілеїв та переходу до інших більш цінних цілей у мережі. Робота з AD дозволяє зловмисникам отримувати інформацію про мережу, спілкуючись лише з сервером контролера домену (DC), замість того щоб, наприклад, проводити шумне сканування мережі.
Сучасні рішення щодо забезпечення безпеки Active Directory або Identity Threat Detection and Response (ITDR) оснащені функціями, що забезпечують комплексний захист. Однією з таких функцій, які є життєво важливими для безпеки Active Directory, є технологія обману. Давайте розберемося у цьому докладніше.
Розшифровка технології обману
Технологія Fidelis Deception призначена для обману зловмисників шляхом встановлення переконливих пасток, щоб заманити хакерів та виявити їхню присутність. Fidelis пропонує передове рішення Deception для підприємств. Це більш розвинена версія приманок (honeypots) у вашій мережі. Fidelis розробили цю систему для швидкого та ефективного виявлення шкідливих інсайдерів.
Інтегрована технологія обману працює тому, що немає жодних реальних причин, через які хтось із співробітників підприємства міг би знати або мати будь-які підстави для взаємодії з будь-яким обманним механізмом, включаючи приманки доступу. Fidelis розгортає «хлібні крихти» на реальних активах, щоб розширити мережу та швидше виявити шкідливу активність. Це означає, що якщо хтось отримує до них доступ або взаємодіє з ними, то, швидше за все, це шкідлива діяльність. Це значно знижує ймовірність отримання хибних спрацьовувань. Технологія обману також може збирати дані про хакерів, наприклад, яку тактику вони використовують, до чого хочуть отримати доступ і т. д. Вона також може дати інформацію про те, що вже було використано.
Як тільки ви виявите активність у Fidelis Deception, ми надамо вам оперативні дані для швидкого знищення агента загрози.

Реальні атаки проти приманок. Оповіщення Fidelis Deception.
Роль обману у забезпеченні безпеки Active Directory
Основна роль обману полягає в тому, що зловмисники вже пройшли 3-4 лінії захисту і тепер полюють за Active Directory, яка є їхньою метою номер один. Його основна роль полягає у виявленні зловмисників, які вже проникли на ваше підприємство. Таким чином, він фокусується на виявленні атак після злому.
Це стає можливим завдяки тому, що технологія обману використовує приманки, сервери AD, що імітують, облікові записи користувачів та інші активи, пов’язані з AD. Ці приманки приваблюють зловмисників, які намагаються компрометувати Active Directory.
Завдання
Компанія Fidelis Security полегшує використання обману. Fidelis увімкнули функцію Active Directory за допомогою простого майстра налаштування.
Як команда, яка встановлює це рішення, Fidelis часто стикається з тим, що найбільшою проблемою є усунення бар’єрів комунікації між AD (командою сисадмінів) і командою безпеки. Таким чином, для реалізації цього рішення необхідно, щоб ці групи розуміли ролі один одного та важливість безпеки AD, а також працювали разом для забезпечення безпеки організації.
Зібрати разом системних адміністраторів або адміністраторів AD та команду безпеки – необхідний перший крок. Розуміння того, які засоби захисту існують, та цінності додавання обману до інфраструктури AD дозволить усім бути на одній хвилі.
Чому варто звернути увагу на технологію Deception захисту AD?
Існує безліч технологій безпеки, які можуть перешкоджати роботі організацій, впливаючи на продуктивність чи здатність людей виконувати поставлені завдання. Але обман цього робить. Його дуже легко розгорнути, а це означає, що він не впливає на існуючу систему безпеки, а просто встановлюється зверху як додатковий рівень захисту. Крім того, це дуже економічний додаток.
Зловмисники іноді перебувають у мережі протягом тривалого часу, перш ніж їх виявлять. Важко шукати щось «шкідливе» у своїй мережі, особливо з урахуванням того, що зловмисники стають дедалі витонченішими і краще вміють уникати виявлення. Набагато простіше виявити людину, що взаємодіє з ресурсом, з яким ніхто не повинен взаємодіяти. Це означає, що ваша служба безпеки не витрачає час на помилкові спрацьовування. Натомість ви змушуєте супротивника гаяти час.
Це означає, що розгортання технології обману немає жодних недоліків, ваша організація нічого не втрачає при інтеграції обману. Технологія Fidelis Deception не потребує особливого обслуговування та при цьому надає команді безпеки дієві попередження з високим ступенем достовірності.
Fidelis Deception
Fidelis пропонує найбільш повнофункціональне корпоративне рішення на ринку.
Воно включає величезну кількість опцій для обману: приманки (honeypots), фіктивні користувачі, служби та файли, керовані з єдиного інтерфейсу.
Fidelis Active Directory Deception інтегрується з вашою службою Microsoft Active Directory. Ви включаєте цю функціональність за допомогою простого використання майстра. Цей майстер визначає користувачів та зловмисників на сервері Active Directory та прив’язує їх до Active Directory. Активність оманливого (фіктивного) користувача попередить адміністраторів домену про шкідливу активність на вашому домені. Fidelis Deception дозволяє організаціям створювати сигнальні файли. Ці «сигнальні» файли надсилатимуть маячок, якщо їх відкриють, попереджаючи вас про подію витоку даних.

Повідомлення про доступ до сигнального файлу
У поєднанні з Fidelis Network Fidelis може автоматизувати багато етапів розгортання технології обману, щоб ще більше спростити впровадження цієї технології.
Рішення Fidelis за технологією обману включає:
- Автоматичне або ручне розгортання справжніх обманних шарів
- Високоточні оповіщення, що виключають помилкові спрацьовування
- Активний аналіз пісочниці
- Хлібні крихти
- Сигнальні файли
Висновок
Fidelis передбачає майбутнє, в якому Deception набуде широкого поширення. На відміну від брандмауерів та інших традиційних систем, він не створює гучних оповіщень. Він дозволить вашій команді безпеки розставляти приманки (пастки), хлібні крихти (приманки) та фіктивних користувачів по всьому середовищу. Будь-яка взаємодія – це негайний тривожний сигнал та повідомлення про небажану інсайдерську активність.
Це допоможе вашій службі безпеки зосередитись на вирішенні реальних проблем, а не на фальшивих попередженнях. Крім того, це дуже простий у реалізації рівень захисту, а отже, впровадження технології обману не має жодних недоліків для вашого бізнесу.
Нещодавно Fidelis впровадили функцію перехоплення Active Directory Intercept, яка орієнтована на безпеку Active Directory. Ця технологія була значною мірою обумовлена досвідом успішної роботи Fidelis з набором функцій AD Deception.

Fidelis Active Threat Detection выделяет виділяє шкідливі дії інсайдерів
