top of page

CISA 网络诱饵指南将攻击者置于零信任模型之内

9月17日
讀畢需時 13 分鐘

CISA 于 9 月 16 日发布了新的网络诱饵指南,要求防御者假定攻击者至少会绕过一道预防性控制。该机构希望组织在其环境内部部署足够可信的虚假系统、账户和数据。任何与这些资产的交互,都可能暴露常规监控遗漏的活动。

CISA 网络诱饵指南直指现代检测中的一个棘手弱点。攻击者正越来越多地使用有效凭据、管理工具以及网络中已有的其他工具。这些操作可能看起来像日常工作,从而让遭入侵的用户和系统能够悄然活动。

网络诱饵改变了检测问题的思路。防御者不必再判断每一项管理操作是否恶意,而是创建合法用户本不应触碰的资源。与这些资源的接触会成为强烈信号,尤其是在结合身份、端点和网络遥测数据时。

这种方法也让零信任的含义更加清晰。访问决策依然重要,但没有任何身份验证或策略引擎能够保证完美预防。CISA 实际上是在要求团队为这样一种对手做好准备:其已越过第一道防线。

这也构成了本文的核心张力。预防性控制试图将攻击者挡在外部,而诱饵则承认,某些入侵将从可信工作流内部开始。其价值在于,在对手接触运营系统或敏感信息之前发现这些入侵。

CISA 网络诱饵指南扩展防御工具箱

CISA 正将欺骗技术视为一项实用的检测能力,而不是仅供高级安全团队使用的特殊陷阱。

该机构将网络诱饵定义为模仿合法系统、账户、服务或数据的资产。防御者通过设计这些资产来分散对手注意力、揭示未经授权的活动,或收集网络威胁情报。

这份新的网络诱饵指南面向处于不同网络安全成熟度阶段的组织。这一定位很重要,因为欺骗项目往往显得专业化且难以维护。

CISA 则将诱饵描述为一种可由团队根据自身资源、风险和既有防御架构来规划的策略。规模较小的组织可以从受监控的凭据或文件起步。成熟的安全运营团队则可部署相互关联的主机、服务、身份和伪造数据。

此次发布聚焦于一个持续存在的检测缺口。拥有合法凭据的对手并不需要在入侵的每个阶段都使用显眼的恶意软件。攻击者可以查询目录、检查网络资源、使用远程管理功能,并在系统之间移动。

这些行为往往与获授权的支持或工程工作重叠。因此,宽泛的告警可能产生过多噪声,而狭窄的规则则可能遗漏仍处于预期技术边界内的恶意活动。

诱饵创造了不同的条件。该资源对入侵者而言看似有用,但并无获批准的业务用途。连接、身份验证尝试、文件访问或凭据使用都值得调查,因为正常运营本不应产生此类事件。

这种设计能够提升信号质量,而无需假定每次告警都能证明存在恶意意图。扫描器、配置错误或员工失误仍可能触及诱饵。告警依然具有价值,因为它揭示了一条防御者应检查的异常路径。

诱饵还可在首次告警之外提供更多上下文。受监控的系统可以记录命令、连接路径、被查询的资源以及尝试进行的权限变更。这些证据可帮助响应人员了解行为者试图获取什么,以及入侵进展到了何种程度。

因此,该指南所涵盖的范围超出了简单的蜜罐。蜜罐通常模拟一个计算目标,而更广泛的诱饵策略还可包括身份、凭据、文档、数据库、共享、令牌和网络服务。

CISA 的发布并未将欺骗技术作为访问控制、端点检测或网络监控的替代品。它将诱饵定位为一种补充层,使原本模糊不清的行为更容易被识别。

这一区别至关重要。组织并不会仅仅因加入虚假资产就获得安全保障。只有当这些资产具备可信的部署位置、可靠的监控和明确的响应流程时,组织才能获得新的证据来源。

借地生存入侵给传统告警带来压力

面临最大压力的组织,是那些检测项目仍依赖恶意软件、异常二进制文件或明显未授权账户的组织。

借地生存,通常简称为 LOTL,是指滥用目标环境中已可用的合法工具和功能。攻击者借此减少对安全产品可识别的特征性软件的依赖。

CISA 及合作机构此前曾警告,LOTL 活动可能模糊管理与入侵之间的界线。其LOTL 指南说明了威胁行为者如何使用原生工具和合法凭据,同时融入正常流量之中。

凭据被盗后,这一问题会变得尤为突出。通过获批准服务进行身份验证的对手,起初可能与账户所有者没有明显区别。即使启用了多因素身份验证,当会话、令牌或设备遭到入侵时,这一问题也无法得到彻底解决。

原生工具带来了另一层模糊性。系统管理员和入侵者可能使用同一个命令解释器、远程管理接口或目录查询。意图不同,但可执行文件名称并不会不同。

传统监控通常通过关联多个弱信号来弥补这一问题。安全平台可能会将异常登录地点、新进程、敏感查询和意外的出站流量结合起来。这种方法依然有用,但其调优需要时间和可靠的上下文。

诱饵提供了一个更强的事实:被观察到的身份或设备访问了不存在合法工作流的对象。这并不能免除调查工作,但它为分析师提供了比普通管理命令更清晰的起点。

压力首先落在安全运营中心身上。分析师已经需要处理来自身份系统、端点、云平台、防火墙和应用程序的告警。加入更多低置信度规则,可能增加工作负荷,却未必提升检测能力。

部署得当的诱饵为减少告警数量、提升告警意义提供了路径。一个列在显眼位置的伪造管理员账户可以揭示凭据发现行为。一个受监控的文件可以暴露超出员工正常职责范围的浏览行为。

一个诱饵网络共享可暴露横向探索。一个虚假的云密钥可识别自动化收集或访问尝试。这些示例都不要求攻击者安装可被识别的载荷。

该策略也给身份团队和系统所有者带来压力。他们必须帮助区分可信的诱饵与真实的生产依赖项。一个被合法自动化流程反复触及的诱饵会制造噪声,并削弱团队对该项目的信任。

云环境使这种协调更加重要。身份、应用密钥、存储资源和基础设施接口可能迅速变化。被遗忘的诱饵可能脱离监控,或被误认为生产资产。

因此,防御者必须将诱饵清单视为受管理的安全基础设施。应记录其所有权、用途、遥测数据和退役条件。变更应通过与其他受监控控制措施相同的审查流程。

CISA 的指南此时发布,是因为隐蔽性正越来越多地来自寻常的访问模式。防御者面临的挑战不再仅限于发现恶意软件,还包括识别合法技术活动中的恶意意图。

网络诱饵将未经授权的好奇心转化为检测信号

当诱饵能够吸引对手注意、同时与合法用户和自动化流程无关时,它才能发挥作用。

这一机制始于部署位置。隐藏在无人会搜索之处的虚假凭据价值有限。若将其草率地放入正常工作流中,则可能从员工、扫描器或软件代理产生告警。

最有效的设计会反映攻击者可能采取的路径。防御者首先进行威胁建模,识别重要资产、合理的入口点,以及入侵者在其间可能采取的行动。随后,诱饵被部署在这一路径上的选定节点。

设想攻击者攻陷了一名员工账户。该行为者可能枚举群组、检查共享文件夹、搜索凭据,并识别与特权用户相关的系统。每一步都为设置可信诱饵创造机会。

一个伪造账户可以看起来拥有特权,但并不控制真实资源。一份文档可能提及一台受监控的服务器。一个虚假凭据可指向记录使用尝试的隔离服务。

当对手根据这些信息采取行动时,防御者便会获得告警。更重要的是,这一序列可以揭示意图。仅仅看到一个账户名称,与尝试向相关诱饵服务进行身份验证并不相同。

高交互诱饵因为模拟更多系统行为,能够收集更丰富的证据。但它们也可能需要更强的隔离、维护和监控。一个可信的环境绝不能成为攻击其他系统的平台。

低交互诱饵提供的功能较少。它们通常能够降低运营风险,也更易于部署。但其有限行为也可能让经验丰富的入侵者识破欺骗。

正确的选择取决于目标。寻求早期绊线信号的团队可能偏好简单的令牌、凭据或文件。威胁情报团队则可能接受更高复杂度,以便在受控环境中观察战术。

MITRE 的Engage framework为对手交互、欺骗和拒止提供了相关的规划概念。它强调审慎的目标与保障措施,而不是在没有运营计划的情况下部署欺骗技术。

CISA 的方法符合这一原则。团队应清楚诱饵旨在检测何种行为、哪些遥测数据可确认交互,以及由谁接收告警。他们还需要一套即时调查流程。

响应速度至关重要,因为诱饵告警可能表明攻击者已经获得了实质性访问权限。首要行动应是在限制进一步移动的同时保全证据。条件反射式关停可能毁掉有价值的上下文,或警告攻击者。

分析师应将事件与身份记录、端点遥测数据、网络流量和云审计日志关联起来。他们应确定行为者如何发现诱饵、哪个账户执行了该操作,以及此前紧接着发生了什么。

随后,告警可以指导遏制工作。响应人员可能撤销会话、隔离设备、限制网络路径或轮换凭据。恰当的顺序取决于受影响的系统,以及惊动行为者的风险。

成熟的计划还会衡量每个诱饵是否持续发挥作用。团队应审查意外交互、告警延迟、调查结果以及周边环境的变化。

这些反馈能避免欺骗机制沦为装饰性基础设施。一个从未收到合法或恶意流量的诱饵,并不一定就是成功的。它可能部署得当,也可能对所有相关路径都不可见。

在访问获准后,Zero Trust 仍需要检测能力

网络诱饵揭示了 Zero Trust 的一个现实边界:持续验证能够减少信任,但无法消除每一个已被攻陷的身份或获授权工具。

NIST 所描述的 Zero Trust 模型避免仅依据网络位置授予隐式信任。访问决策会综合考虑身份、设备、资源、政策和可用的安全信号。

这一架构缩小了不受限制横向移动的机会。最小权限访问可减少单个账户能够触及的范围。分段则可限制系统遭攻陷后可利用的路径。

不过,Zero Trust 并不能保证每一次访问决策都正确。攻击者可能通过有效会话开展活动。即使对手正控制用户活动,遭攻陷的终端仍可能通过设备检查。

网络诱饵针对的是这些控制措施允许部分访问之后的阶段。它们不会削弱 Zero Trust,而是补充可用于持续评估的证据,并暴露策略执行未能阻止的行为。

这构成了 CISA 指南中的核心较量:仅依赖预防的信心,与默认已遭攻陷的检测思路之间的对比。前一种方法以拒绝访问和拦截载荷来衡量成功;后一种方法则追问:当某项控制失效后,什么能够暴露攻击者。

组织需要两者兼备。预防可减少分析师必须处理的入侵数量;默认已遭攻陷的检测则可限制成功入侵者在未受阻碍的情况下进行探索的时间。

诱饵可以支持第二个目标,因为合法授权无法解释所有目的地。员工或许有权限浏览一个大型文件共享区,但仍没有理由打开一份被刻意放置的文档。

同样的原则也适用于特权账户。虚假的管理员身份可能出现在目录信息中,却并不支撑任何实际工作。尝试使用它进行身份验证,可能暴露凭据窃取或密码喷洒活动。

CISA 的成熟度模型将 Zero Trust 描述为跨身份、设备、网络、应用、工作负载和数据逐步成熟的过程。可见性、分析与自动化为这些支柱提供支持。

诱饵遥测数据可为这一可见性层提供输入。一次交互可提高某个身份、终端或会话的风险等级。自动化策略随后可在分析师调查更广泛事件时限制访问。

这种集成必须保持受控。单次诱饵事件不应在未考虑误报和业务后果的情况下,自动触发破坏性操作。自动化遏制措施应与信号的可信度及潜在影响相匹配。

组织还需要围绕虚构身份和信息建立治理机制。诱饵数据不应包含真实机密或个人信息。团队应在内部对其进行标记和管理,同时避免让入侵者轻易察觉。

法务和隐私团队可能需要审查监控深度,特别是在高交互环境记录详细活动时。具体要求取决于司法辖区、员工政策以及所涉及的数据。

文化层面也存在障碍。一些安全团队将欺骗视为承认边界和身份控制必然会失效。CISA 的框架拒绝这种解读,而是将默认已遭攻陷纳入防御规划。

更好的问题并不是访问控制是否有效,而是防御者能否足够及时地识别出它们失效的情况。网络诱饵提供了一种答案,但前提是它们接入了可运营的检测计划。

欺骗机制可能因噪声、疏于维护或隔离不佳而失效

只有当防御者保持真实性、隔离、监控以及经过演练的响应能力时,网络诱饵才能产生高价值信号。

第一个风险是虚假的信心。部署诱饵文件或主机,并不保证攻击者会遇到它们。攻击者会根据目标、权限、工具和对环境的了解选择不同路径。

第二个风险是部署方式过于可预测。如果每个诱饵都使用显眼的名称、异常配置或可识别的供应商特征,熟练的攻击者便可避开它。攻击者甚至可能利用已发现的诱饵来推断监控覆盖范围。

真实性本身也会带来问题。高交互诱饵必须表现得可信,但功能越多,防御者需要保护的环境也越大。隔离不佳可能为攻击者提供另一个立足点或发起攻击的位置。

团队应严格限制诱饵与生产资源之间的连接。网络控制应防止未经授权的出站活动。管理接口应遵循加固后的访问流程。

运营疏忽则是另一种失效模式。基础设施变化可能让诱饵仍指向已退役的系统,或继续使用过时的凭据。云迁移可能移除曾使告警可执行的遥测路径。

合法用户也可能遇到设计不佳的诱饵。搜索工具可能为诱饵文档建立索引。备份代理、漏洞扫描器或数据分类服务也可能自动检查它。

这些交互并非总是毫无价值。它们能够揭示未记录的自动化流程和意外的数据流。但反复出现的良性告警可能训练分析师忽略原本旨在强化计划的信号。

谨慎的推广应从观察开始。团队可在启用紧急告警前,监控哪些获批准的进程会访问拟部署诱饵的位置。随后可依据证据调整部署位置和排除项。

另一项不确定性涉及攻击者的适应能力。公开指南有助于防御者,但也会向对手解释总体策略。经验丰富的攻击者早已会检查系统中暗示蜜罐或受监控凭据的不一致之处。

答案并不是做到完美隐藏。防御者应让规避行为变得代价高昂。多样化的诱饵组合可迫使攻击者放慢速度、验证更多信息,并放弃有用的捷径。

即便一个诱饵被怀疑,其本身也可能影响行为。停止使用窃取的凭据或避开某些资源的对手,会失去行动自由。这种防御收益比直接告警更难衡量。

因此,衡量需要涵盖多个维度。团队应追踪有意义的交互、已确认事件、误报、告警送达时间、调查速度和维护成本,也应评估哪些攻击路径仍未被覆盖。

没有任何单一指标能够证明成功。零告警的诱饵可能正在威慑活动,也可能漏掉了所有攻击者,或运行在一个没有入侵的环境中。团队需要演练和验证来区分这些可能性。

受控安全测试能够提供帮助。红队可评估诱饵是否可信、监控是否捕获交互,以及分析师是否遵循响应计划。结果应改善部署位置和流程。

因此,CISA 的指南应被视为规划框架,而非性能保证。该机构提供了采用欺骗技术的理由,但每个组织都必须证明其实施能够产生有用的检测能力。

三个信号将表明 CISA 的策略是否改变了运营实践

接下来的检验是,组织是否将诱饵与可衡量的检测和响应结果相连,而非将其视为孤立的安全产品。

第一个信号是与身份和终端响应的集成。当分析师能够在同一项调查中追溯发起会话、设备、进程及此前活动时,诱饵告警会更加有用。

如果安全平台开始将诱饵交互视为高可信度的风险输入,CISA 的默认已遭攻陷模型就会获得实际效力。若告警仍停留在彼此分离的控制台中,运营影响将继续有限。

第二个信号是通过防御演练进行更广泛的验证。组织应针对现实的凭据窃取、侦察和横向移动场景测试诱饵。这些演练可显示资产是否能在不干扰合法工作的前提下吸引注意。

成功的测试将强化将欺骗视为可重复控制措施的理由。频繁绕过或误报则表明,在专业团队之外,部署位置和真实性仍然难以保证。

第三个信号是持续维护的证据。网络诱饵策略必须经受云迁移、身份变更、应用更新和人员流动的考验。资产清单和责任归属将与初始部署同样重要。

团队应关注诱饵能否长期保持监控覆盖和可信的上下文。被遗弃的资产将削弱 CISA 关于该技术可服务于不同成熟度组织的论点。

安全负责人无需从构建复杂的合成网络开始。他们可以识别一条高风险攻击路径,并加入一个合法用户绝不应访问的诱饵。关键步骤是明确其触发后的处置流程。

该计划应明确告警负责人、证据来源、遏制选项和升级条件。它还应包括复审日期,因为今天令人信服的诱饵,日后可能变得明显或不再相关。

CISA 的网络诱饵指南最终改变了防御问题。它不再追问是否能够阻止每一项未经授权的行动,而是追问:哪一种预先布置的信号能够暴露成功突破防线的攻击者。

对于正在评估这一方法的团队而言,下一步很具体:选择一条合理的入侵路径,梳理其发现步骤,并测试诱饵是否能够及时产生证据。你当前的检测计划能否揭示使用有效凭据的对手,还是只能识别你已知如何辨认的恶意软件?

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page