Основні висновки
- Технологія «обману» кінцевих пристроїв допомагає виявляти загрози до того, як зловмисники встигнуть скористатися вразливостями.
- Технологія «обману» кінцевих пристроїв розширює видимість за межі традиційної телеметрії EDR.
- Приманки на кінцевих пристроях виявляють поведінку зловмисників, а не покладаються виключно на сигнатури.
- Технологія «обману» дозволяє перевірити, чи існують у вашому середовищі «сліпі зони» EDR.
Будьмо відверті. За останні кілька років технології EDR значно підвищили рівень безпеки кінцевих пристроїв. Вони виявляють шкідливе ПЗ, блокують підозрілі процеси та попереджають про нестандартну поведінку. Але жоден інструмент не є ідеальним. У будь-якої моделі виявлення є «сліпі зони».
Зловмисники знають про це. Вони тестують середовища. Діють обережно. Використовують методи «living-off-the-land», викрадені облікові дані та легальні інструменти. Іноді їхні дії не викликають негайного спрацьовування сигналів тривоги.
Саме тут технологія обманних пасток на кінцевих пристроях кардинально змінює ситуацію. Замість того, щоб чекати, поки шкідливий код почне поводитися підозріло, пастки створюються безпосередньо на кінцевих пристроях. Коли зловмисники потрапляють у ці пастки, ви відразу ж розумієте, що щось тут не так.
Мова йде не про заміну EDR, а про його вдосконалення. Давайте розберемося, як саме.
Як технологія обману кінцевих точок дозволяє виявляти атаки раніше, ніж традиційні інструменти?
Традиційні інструменти виявлення відстежують поведінку. Технологія обману ж активно стимулює взаємодію. Цей підхід повністю змінює терміни виявлення.
Приманки для кінцевих точок, що привертають увагу зловмисників
Приманки для кінцевих точок — це реалістичні, але підроблені об’єкти, що розміщуються всередині систем. До них можуть належати підроблені облікові дані, підключені диски, облікові записи служб, файли або записи реєстру. З точки зору зловмисника вони виглядають цілком легітимно.
А тепер уявіть, як поводиться зловмисник після злому. Він шукає облікові дані. Він шукає шляхи для латерального переміщення. Він проводить обхід систем. Як тільки він натрапляє на підроблені облікові дані або намагається використати підроблений підключений диск, він себе видає.
Легітимні користувачі ніколи не звертаються до цих ресурсів, оскільки вони не служать реальним робочим цілям. Таким чином, взаємодія стає надійним індикатором. Немає необхідності покладатися виключно на підозрілі патерни.
Така рання взаємодія часто відбувається на етапі розвідки. Це означає, що виявлення відбувається до того, як повністю розгорнуться процеси підвищення привілеїв або латерального переміщення.
Саме так використання технологій маскування на кінцевих пристроях дозволяє виявляти загрози на більш ранніх етапах життєвого циклу атаки.
Виявлення поведінки без сигнатур
Технологія виявлення шахрайства на кінцевих пристроях не спирається на відомі сигнатури шкідливого ПЗ. Їй не потрібно розпізнавати конкретний експлойт. Вона очікує взаємодії з тим, що ніколи не повинно використовуватися.
Наприклад, якщо зловмисник перехопив облікові дані та намагається використати їх повторно, система обману може помістити в пам’ять підроблені облікові дані. Як тільки ці дані будуть перевірені, механізм обману згенерує попередження.
Цей підхід дозволяє виявляти не тільки шкідливе ПЗ, а й зловмисні наміри. Навіть якщо зловмисник використовує легітимні інструменти, такі як PowerShell або вбудовані команди Windows, взаємодія з пасткою свідчить про зловмисні наміри.
Це дуже ефективно, оскільки багато складних атак обходять очевидні сигнатури шкідливого ПЗ.
Замість запитання «Чи є цей файл шкідливим?» метод обману ставить запитання: «Чому хтось взагалі звертається до цього підробленого ресурсу?»
Саме такий підхід робить можливим раннє виявлення.
Зменшення кількості помилкових спрацьовувань за рахунок контрольованих пасток
Однією з проблем EDR є «шум». Не кожна підозріла дія є шкідливою. Аналітики витрачають час на перевірку сповіщень.
Технологія обману працює інакше, оскільки пастки розроблені таким чином, щоб не заважати реальним робочим процесам. Реальні співробітники ніколи не повинні отримувати до них доступ.
Якщо відкривається підроблений файл або використовуються підроблені облікові дані, це не є неоднозначною поведінкою. Це викликає серйозні підозри.
Це значно зменшує кількість помилкових спрацьовувань. Аналітики можуть з більшою впевненістю реагувати на сигнали про спроби обману.
В умовах інтенсивної роботи центрів оперативного реагування (SOC) якість сигналів має більше значення, ніж їхня кількість.
Технологія маскування кінцевих точок підвищує точність виявлення, а не збільшує кількість сповіщень.
Покриття кінцевих точок, що не підлягають управлінню або мають обмежений моніторинг
Не всі кінцеві точки у великих підприємствах контролюються однаково. Деякі системи можуть мати застарілі агенти, обмежене ведення журналів або прогалини в налаштуваннях.
Покриття кінцевих точок за допомогою технологій маскування допомагає компенсувати ці невідповідності. Оскільки маскувальні модулі працюють безпосередньо на кінцевих точках, вони діють як розподілені датчики.
Навіть якщо глибина телеметрії варіюється, взаємодія з помилковими кінцевими точками, як і раніше, може викликати сповіщення на центральному рівні.
Це дозволяє вийти за межі традиційного моніторингу.
У складних середовищах цей додатковий рівень охоплення підвищує стійкість.
Чи може технологія виявлення шахрайства виявити те, що пропускають EDR-системи?
EDR-інструменти мають широкі можливості, але їхня робота обмежена моделями поведінки та даними телеметрії. Технологія виявлення шахрайства пропонує інший підхід до виявлення.
Виявлення спроб латерального переміщення
EDR часто виявляє аномалії у виконанні процесів. Однак латеральне переміщення з використанням дійсних облікових даних іноді може залишатися непоміченим.
Якщо зловмисники викрадають облікові дані та намагаються переміщатися між системами, фальшиві облікові дані або мережеві ресурси, встановлені як приманка на кінцевих пристроях, дають змогу виявити такі спроби.
Навіть якщо під час передачі даних використовуються легітимні протоколи, такі як SMB або RDP, спроба доступу до підробленого спільного ресурсу призводить до спрацьовування системи виявлення.
Це дозволяє виявляти зловмисників до того, як вони повністю зламають кілька систем.
Виявлення «сліпих зон» EDR за допомогою контрольованого впливу
Одне з практичних запитань, яке ставлять багато керівників служб інформаційної безпеки (CISO), звучить так: як ми можемо бути впевнені, що наша система EDR бачить усе?
Використання технологій обману — один із способів виявити «сліпі зони». Розгорнувши технології обману кінцевих пристроїв на різних системах, фахівці з безпеки можуть спостерігати, чи виявляє EDR спроби взаємодії самостійно.
Якщо зловмисник взаємодіє з приманкою, але EDR не генерує відповідного попередження, це вказує на прогалину у виявленні.
Це не означає, що EDR повністю вийшов з ладу. Це означає, що, можливо, потрібно скоригувати налаштування або рівень збору телеметричних даних.
Система обману стає рівнем перевірки, а не просто інструментом виявлення.
Виявлення зловживання обліковими даними та підвищення привілеїв
Зловмисники часто використовують інструменти для збору облікових даних або імітації токенів.
Фальшиві кінцеві точки можуть розміщувати в пам’яті або файлових системах підроблені облікові дані з високими привілеями.
Якщо зловмисник спробує повторно використати ці облікові дані для підвищення привілеїв, механізм маскування виявить цю спробу.
Це особливо корисно для виявлення прихованих дій після злому, які в іншому випадку могли б виглядати законними.
Виявлення розвідувальної діяльності зловмисників
Перш ніж приступити до дій, зловмисники проводять розвідку. Вони виявляють користувачів, загальні ресурси, служби та налаштування.
Технології обману стратегічно розміщують об’єкти, які виглядають привабливо під час розвідки.
Коли до цих об’єктів надходить запит або здійснюється доступ, це свідчить про зловмисну розвідувальну діяльність.
Це дозволяє відстежувати поведінку зловмисників на ранніх етапах атаки, які часто залишаються непоміченими.
Своєчасне виявлення розвідувальної діяльності може повністю запобігти її ескалації.
Як організації можуть ефективно використовувати технології обману для виявлення «сліпих зон» систем EDR?
Технології обману не слід впроваджувати бездумно. Їхнє застосування має відповідати стратегії безпеки.
Стратегічне розміщення фальшивих цілей на кінцевих пристроях
Не всі кінцеві пристрої піддаються однаковому ризику. Пріоритетними об’єктами є системи, що містять цінні дані, облікові записи з привілейованим доступом та сервери, до яких часто звертаються.
Стратегічне розміщення фальшивих цілей на кінцевих пристроях підвищує ефективність виявлення.
Наприклад, встановлення підроблених облікових даних адміністратора на комп’ютерах, підключених до домену, дозволяє швидко виявити спроби збору облікових даних.
Стратегічне розміщення гарантує, що охоплення кінцевих точок за допомогою засобів маскування відповідає реальним шляхам атак.
Безперервний моніторинг та кореляція
Сигнали тривоги, що надходять від систем маскування, повинні передаватися на центральні платформи виявлення.
Коли спрацьовує технологія маскування на кінцевих пристроях, кореляція з телеметричними даними EDR дозволяє отримати більш глибоке розуміння ситуації.
Це допомагає командам зрозуміти, чи фіксувала система EDR підозрілу поведінку.
Кореляція сприяє більш точній оцінці інцидентів та прийняттю ефективних рішень щодо реагування.
Оцінка ефективності виявлення
Фахівці з безпеки можуть використовувати технології обману як механізм тестування.
Якщо імітована активність «червоної команди» викликає сповіщення системи обману, але обходить механізми виявлення EDR, можна внести відповідні корективи.
Таке проактивне тестування сприяє підвищенню загального рівня зрілості системи безпеки.
Техніка обману стає одночасно механізмом виявлення та інструментом постійної перевірки.
Інтеграція технології обману в робочі процеси SOC
Повідомлення, пов’язані з техніками обману, слід розглядати як сигнали з високим ступенем достовірності.
Команди SOC можуть розробити сценарії дій, в яких пріоритет надається розслідуванню взаємодії з помилковими цілями на кінцевих пристроях.
Згодом це скорочує час реагування та підвищує ефективність локалізації загроз.
Операційна інтеграція гарантує, що заходи з введення противника в оману не будуть ізольовані від більш загальних стратегій виявлення.
Як рішення Fidelis Deception для кінцевих пристроїв підвищує ефективність виявлення?
Fidelis Security надає засоби технологій введення в оману, призначені для розширення видимості на кінцевих пристроях, у мережах та гібридних середовищах.
- Розширення охоплення кінцевих пристроїв за допомогою технології обману
Fidelis Deception on Endpoints розподіляє фальшиві об’єкти по системах, щоб збільшити кількість точок виявлення по всьому підприємству.
- Комплексне виявлення та кореляція
Сигнали тривоги системи обману інтегруються в більш широкі робочі процеси виявлення, забезпечуючи контекстну видимість, а не ізольовані сигнали.
- Виявлення зловмисників на ранній стадії
Приділяючи особливу увагу розвідувальній діяльності та взаємодії з обліковими даними, система Fidelis Deception допомагає виявляти загрози до того, як горизонтальне переміщення зловмисників набуде більш серйозних масштабів.
- Додатковий рівень захисту для EDR
Цей підхід покликаний посилити безпеку кінцевих пристроїв за рахунок виявлення дій, які можуть не підпадати під традиційні поведінкові моделі
Якщо ви покладаєтеся виключно на EDR і задаєтеся питанням, чи залишаються у вас «сліпі зони», можливо, настав час розглянути, як технології обману можуть посилити вашу стратегію захисту кінцевих пристроїв.
Рішення Fidelis Deception on Endpoints пропонує практичний спосіб розширити охоплення кінцевих пристроїв за допомогою технологій обману та своєчасно виявляти дії зловмисників.
Джерело: How Does Endpoint Deception Detect Attacks Before Damage Happens?
