Агентство по кибербезопасности и защите инфраструктуры США (CISA) призвало организации, управляющие критически важной инфраструктурой, размещать в своих сетях фиктивные файлы, аккаунты и учётные данные для выявления злоумышленников, уже преодолевших периметр защиты.

Опубликованное на прошлой неделе руководство по использованию киберприманок (cyber decoys) стало первым документом ведомства подобного рода. В его основе лежит допущение, что атакующие в конечном итоге всё же получат определённый уровень доступа. Такой подход особенно важен в ситуациях, когда противники используют легитимные учётные данные и штатные инструменты системы для перемещения внутри сети — действия, которые традиционным средствам мониторинга сложно отличить от нормальной активности.

CISA позиционирует приманки как дополнение к концепции Zero Trust, а не как её замену. В руководстве их сфера применения намеренно сужена. Речь идёт о ловушках, размещаемых внутри корпоративных сетей и систем, а не о доступных из интернета «ханипотах» (honeypots), с которыми обычно ассоциируется этот термин.

Таким образом, на первый план выходят «ханитокены» (honeytokens). Регулятор определяет их как элементы данных, не имеющие реального применения в бизнес-процессах и спрятанные среди реальных активов. Как следствие, любое взаимодействие с ними однозначно указывает на несанкционированную активность.

Согласно оценке CISA, ханитокены отличаются низкой сложностью внедрения, в то время как ханипоты — работающие на системном уровне и намеренно содержащие уязвимости — требуют средних или больших затрат ресурсов. В документе приводится пример использования первых в качестве «сигнальной ловушки» (tripwire) в папке совместного доступа к проекту. Поскольку у сотрудников нет причин взаимодействовать с такой приманкой, сигнал тревоги сопровождается гораздо меньшим количеством ложных срабатываний («шума») по сравнению с традиционными инструментами. Именно так, по мнению ведомства, можно сократить среднее время обнаружения (MTTD) угроз.

CISA выделяет три ключевых вектора для организаций:

  • развёртывание высоконадёжных tripwire в наиболее важных сегментах сети;
  • использование фреймворков MITRE ATT&CK и MITRE Engage для сопоставления тактик противника с зоной покрытия приманок;
  • непрерывное совершенствование системы защиты посредством эмуляции угроз.

Старший стратег по кибербезопасности в компании Sysdig Кристал Морин сослалась на результаты исследования, проведенного её коллегами. Изучая возможности эксплуатации бреши Marimo, они внедрили в уязвимый контейнер команду для атаки типа prompt injection, предписывающую любой LLM, которая прочитает этот файл, вывести скрытый маркер.

«Все отслеживаемые нами системы на базе ИИ поступили именно так, — отметила эксперт. — Бот не может не следовать инструкциям. Это существенное преимущество для защитников в противостоянии с автоматизированными атакующими системами».

В ходе того же исследования злоумышленник-человек открыл файл дважды, распознал «наживку» и проигнорировал её. По словам Морин, правильно подобранная и спрятанная приманка сокращает время обнаружения, однако, она должна соответствовать типу противника, а отвлечение внимания — это не то же самое, что локализация угрозы.

 

Усам Оздемиров

21 сентября, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

21.09.2026
В Австралии хотят ограничить использование «умных» очков
21.09.2026
Показатели сертификации Cyber ​​Essentials пока не впечатляют
21.09.2026
CodeScoring запустила собственное хранилище артефактов CodeScoring.Save
21.09.2026
Servicepipe упростила доступ к своим ИБ-продуктам
21.09.2026
Мадрид обеспокоен появлением ИИ-агентов в арсенале хакеров
21.09.2026
CISA рассказало организациям о пользе киберприманок
18.09.2026
Киберпреступники среди всей «крипты» выбирают Monero
18.09.2026
«Все деньги мира». Сэм Альтман показал новый суперапп
18.09.2026
PT и ПНТ заключили соглашение о стратегическом сотрудничестве
18.09.2026
26% вредоносных файлов в сетевом трафике — документы MS Office

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных