新聞

利用假帳號、假憑證、假檔案或蜜罐系統誘使攻擊者留下蹤跡,屬於欺敵技術(Deception Technology)類型的資安應用,這類做法早在幾年前就已出現,至今仍持續被採用。近日美國網路安全暨基礎設施安全局(CISA)進一步發布「使用網路誘餌(Cyber Decoys)強化偵測與應變能力」指南,期望協助關鍵基礎設施(CI)透過部署誘餌資產,更早發現、觀察並阻礙已進入環境中的惡意活動。

值得注意的是,這並非CISA首次提到欺敵技術,但卻是該機構首度針對防禦性網路誘餌,提出較完整的部署與操作指南。CISA指出,許多組織目前面臨的挑戰,是難以偵測已取得合法帳密,並利用系統原生工具或寄生攻擊(LOTL)手法活動的攻擊者,因為這類行為可能與正常操作相似。網路誘餌則透過部署看似正常的假系統、帳號或資料,誘使攻擊者互動,藉此暴露已進入環境中的惡意活動,並蒐集相關威脅情資。

指引內容中,這份指南從誘餌類型、規畫方式到成效評估,都提供具體做法,並引用MITRE Engage與ATT&CK框架,協助組織從攻擊者行為、作戰目標到誘餌部署,有系統地規畫欺敵行動。這也讓網路誘餌從單純部署假資產,進一步成為可配合攻擊情境與防禦目標規畫的偵測手段。

特別的是,CISA也針對網路誘餌與零信任的關係提出說明,指出採用零信任(Zero Trust)架構的組織,仍應假設攻擊者可能取得一定程度的環境存取權。透過部署網路誘餌,建立高可信度的可疑活動警告,降低警報疲勞,並更容易發現已進入環境中的攻擊者。

雖然CISA此次主要鎖定關鍵基礎設施,但從指南內容來看,許多作法其實不局限於這個場域,臺灣一般企業也可依自身環境與資安成熟度評估採用。例如,低複雜度手法的Honeytoken常見類型包括:假帳號密碼、假API金鑰或假存取憑證、假文件或誘餌檔案、假資料紀錄及誘餌網址等。由於這些資產原本沒有正常業務用途,一旦遭到讀取、登入或使用,往往就代表可能存在未經授權的活動。