Früherkennung im Netzwerk

CISA veröffentlicht Leitfaden für Cyber-Täuschungssysteme

Cybersecurity and Infrastructure Security Agency, CISA, USA
Bildquelle: Tada Images / Shutterstock

Als Ergänzung zu Zero Trust empfiehlt die CISA gezielte Cyber-Decoys: Täuschungssysteme sollen Angreifer im Netzwerk ablenken, entlarven und wertvolle Threat Intelligence liefern.

Ergänzung für Zero-Trust-Architekturen

Die US-Cybersicherheitsbehörde CISA hat einen neuen Leitfaden zur Implementierung von Cyber-Täuschungssystemen (Cyber Decoys) veröffentlicht, der sich primär an Betreiber kritischer Infrastrukturen richtet. Während Zero-Trust-Modelle sämtliche Zugriffe kontinuierlich verifizieren, setzen Täuschungsansätze an dem Punkt an, an dem ein Angreifer bereits eine erste Zugriffsebene im Unternehmensnetzwerk erlangt hat. Bei Cyber-Decoys handelt es sich um scheinbar legitime Systeme, Benutzerkonten oder Datensätze. Sie haben den Zweck, Bedrohungsakteure abzulenken, ihre Präsenz frühzeitig aufzudecken und wertvolle Erkenntnisse zur Bedrohungslage (Cyber Threat Intelligence, CTI) zu gewinnen. Da reguläre Anwender nicht mit diesen präparierten Ressourcen interagieren, erzeugen Zugriffe darauf besonders präzise Alarmmeldungen (High-Fidelity Alerts) mit geringer Fehlalarmquote.

Anzeige

Abwehr von Living-off-the-Land-Angriffen

Laut CISA lassen sich Täuschungstechniken schrittweise, kosteneffizient und skalierbar einführen, ohne dass umfassende Architekturänderungen an den bestehenden Systemen nötig sind. Durch gezielt platzierte Decoys werden Angreifer auf gefälschte Daten umgeleitet, beim Auskundschaften des Netzwerks irreführt oder zum Herunterladen unkritischer Daten verleitet. In kontrollierten Umgebungen können Sicherheitsteams die Methoden der Angreifer unter realistischen Bedingungen beobachten. Die CISA betont, dass viele Unternehmen erhebliche Probleme haben, Angreifer zu identifizieren, wenn diese gestohlene, valide Zugangsdaten oder betriebssystemeigene Werkzeuge nutzen (Living off the Land, LOTL), um sich seitlich im Netzwerk zu bewegen.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Drei Phasen für den erfolgreichen Einsatz

Der Leitfaden gliedert den operativen Einsatz von Ködern (Lures), Stolperdrähten (Tripwires), Honeytokens und Honeypots in einen dreistufigen Prozess aus Vorbereitung, Ausführung und Auswertung:

  • Vorbereitung: Analyse der Bedrohungslage, Festlegung operativer Ziele, Planung der gewünschten Wahrnehmung auf Angreiferseite sowie Definition von Erfolgsmetriken und Bereitstellungskanälen.
  • Ausführung: Technische Implementierung und Überwachung der Täuschungselemente im Netz.
  • Auswertung: Umwandlung der gewonnenen Rohdaten in handlungsrelevante Erkenntnisse sowie kontinuierliche Anpassung der eigenen Verteidigung anhand der Analyse von Erfolgen und Fehlgeschlagenem.

(red)

Anzeige
Anzeige

Artikel zu diesem Thema

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.