Deception Technology
Deception Technology verteilt Köder wie falsche Zugangsdaten und Dateien im Netz, um Angreifer früh zu erkennen.
Deception Technology legt gezielt Köder in der IT-Umgebung aus, um Angreifer zu täuschen und zu erkennen. Dazu gehören falsche Zugangsdaten, Dateien, Konten und ganze Systeme.
So funktioniert es
Während ein Honeypot ein einzelnes Köder-System ist, verteilt Deception Technology viele Köder über die Umgebung. Auf Laptops liegen etwa gespeicherte Anmeldedaten, die zu keinem echten Konto gehören. Im Active Directory gibt es ein Konto, das nie genutzt wird. In Dateifreigaben liegen Dokumente mit auffälligen Namen. Sobald ein Angreifer einen Köder nutzt, entsteht ein Alert mit klarer Aussage.
Ein Beispiel aus der Praxis
Ein Angreifer liest auf einem Laptop gespeicherte Zugangsdaten aus. Darunter ist ein Köder-Konto mit dem Namen «svc_backup». Er versucht, sich damit am Backup-Server anzumelden. Das SOC erhält sofort einen Alert, weil dieses Konto nie legitim verwendet wird. Das kompromittierte Gerät wird isoliert.
Worauf Sie achten sollten
- Köder müssen realistisch sein und zu Ihrer Namensgebung passen.
- Legitime Benutzer dürfen die Köder nicht versehentlich nutzen.
- Stimmen Sie die Verteilung mit dem IT-Betrieb ab, damit keine Störungen entstehen.
- Prüfen Sie regelmässig, ob die Köder noch vorhanden und aktiv sind.
Vorteile
Deception erkennt Angreifer in der Phase, in der sie sich im Netz umsehen und Rechte sammeln. Diese Phase ist mit klassischer Detection oft schwer zu erfassen. Die Alerts sind präzise und erzeugen wenig Noise. Für kleinere Teams ist das ein grosser Vorteil.
Grenzen
Deception ersetzt keine Grundmassnahmen wie MFA, Patching und EDR. Ein Angreifer, der keinen Köder berührt, wird durch Deception nicht erkannt. Zudem braucht die Einführung Wissen über die eigene Umgebung.
Typische Fehler
Häufig werden Standardköder des Herstellers ohne Anpassung verwendet. Erfahrene Angreifer erkennen sie. Ein zweiter Fehler sind Köder-Konten mit echten Rechten, die im Ernstfall selbst zum Risiko werden.
So setzen wir es um
Setzen Sie selbst eine Deception-Lösung ein, binden wir deren Alerts als Log Source ins SOC ein.