Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), kaynakları sınırlı kuruluşların bilgisayar korsanları için tuzak kurmasına yardımcı olmak amacıyla eski usul yöntemlere dönüyor.
Kuruluşun ortamında gizlice dolaşan bir tehdit aktörü passwords.XLS etiketli bir dosya buluyor ve “Jackpot!” diye düşünüyor. Aktörün fark etmediği şey, dosyayı açmanın güvenlik ekibini uyarıyor olması. Bu bir tuzaktı.
Aldatıcı teknikler, kötü niyetli aktörleri değerli bir şey bulduklarına veya hassas sistemleri tehlikeye atmaya yönelik doğru yolda olduklarına inandırmak için yemler, honeypot’lar, tripwire’lar ve kırıntıları kullanır ve on yıllardır var olmuştur. Tehdit tespiti için yemler son birkaç yılda ana akım ilgiden uzaklaşsa da, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın (CISA) yeni rehberi, tespit süresini azaltmak ve savunma ekiplerinin rakiplerinin nasıl çalıştığını anlamasına yardımcı olmak için bu uygulamaya geri dönüş sinyali veriyor.
CISA’nın siber aldatma konusundaki yenilenen odağı, küçük ve orta ölçekli işletmeler gibi iyi donanımlı veya özel güvenlik operasyonlarına sahip olmayan kuruluşlar arasında benimsenmeyi artırabilir. Ajans, aldatmanın, kötü aktörlerin sonunda sistemlere erişim sağlayacağı varsayımına dayanan savunma yapısı olan sıfır güveni desteklediğini ve saldırganların yaşam alanı tekniklerinden yararlanma (LOTL) tekniklerinin kullanımındaki artışı ele aldığını belirtiyor; bu teknikler tespit edilmesi son derece zor.
Zamanlama her şeydir
CISA’nın rehberi, geleneksel tespit yöntemlerinin ayak uydurmakta zorlandığı giderek daha sofistike bir tehdit ortamına yanıt veriyor. Strateji: saldırganların kendilerini ele vermesine yol açan sahte dosyalar, veri kümeleri veya honey kullanıcılar yerleştirmek, böylece ihlalleri önlemek veya en azından savunma ekiplerine kritik zaman kazandırmak. Black Hills Information Security’nin sahibi John Strand, aldatmanın saldırganları püskürtmek için çalıştığını, özellikle yapay zeka (AI) söz konusu olduğunda vurguladı.
Yapay zeka destekli saldırılar, otomatik sistemleri sahte varlıkları analiz etmek için zaman harcayacak şekilde tuzağa düşüren yemlerin konuşlandırılmasıyla yavaşlatılabilir. Bu, savunma ekiplerine erken uyarı verir ve müdahale için daha fazla zaman tanır, diye açıkladı.
Strand, önyargısını kabul ediyor — Black Hat konferansında aldatma dersleri veriyor ve bu konuda kitaplar yazdı — ancak CISA’nın rehberinin şimdi yayınlanmasının olası bir nedeni olarak, ajansın aldatıcı tekniklerin yapay zeka tabanlı saldırılara karşı ne kadar iyi çalıştığını gördüğünü kaydetti.
“CISA yaklaşımını harika buluyorum,” diye konuştu Strand. “Aslında bu, CISA’nın son bir yıl içinde yaptığı tek iyi şeylerden biri gibi.”
Rehber faydalı, SpecterOps’ta yönetici danışman olan Joshua Prager de aynı görüşte. Çoğu tespit teknolojisi yığınının hâlâ kötü amaçlı yazılımı ve bilinen kötü göstergeleri tespit etmek üzere kurulduğunu, ancak saldırganın çalıntı kimlik bilgileri kullandığı veya LOTL teknikleri uyguladığı durumlarda neredeyse hiçbir şey söyleyemediğini belirtti. Verizon Data Breach Investigations Report, son birkaç yıldır gerçek ihlallerin daha çok hacklemeden ziyade çalıntı kimlik bilgilerine dayandığını kaydetti.
Kuruluşlar, binlerce uç nokta genelinde devasa telemetri veri hacimleri arasında saldırı davranışlarını izole etmekte zorlanıyor, diye aktardı Prager.
“CISA bu boşlukları doğrudan adlandırıyor ve ekiplere bu boşlukları zaten sahip oldukları uç nokta algılama ve müdahale ile kimlik ve erişim yönetimi araçlarıyla denetlenen yemlerle kapatmalarını söylüyor,” dedi. “Yemler, arkalarındaki disiplin kadar iyidir, tabii ki.”
Aldatmada ne işe yarar ne işe yaramaz
Uygulama pratik zorluklar doğurabilir, Prager ve Strand ikisi de bunu söylüyor. Strand’ın asıl endişesi, rehberin bir hükümet belgesi gibi okunması ve uygulama tavsiyelerinin son derece göz korkutucu görünmesi. Aldatma karmaşık olmak zorunda değil, diye ekliyor Strand.
Etkili aldatma, Active Directory’de parola püskürtme girişimlerini yakalamak için oluşturulan sahte bir hesap olan tek bir honey kullanıcı hesabı oluşturmak veya sunucuda saldırganların otomatik araçlarının bulması için bir sahte passwords.XLS dosyası yerleştirmek kadar basit olabilir. Savunma ekipleri, honey hesabını kullanma girişimlerini, sahte dosyayı açmayı veya dosyadaki kimlik bilgilerini kullanmayı izleyebilir. Bu adımlar basit olsa da, aldatmayı daha ayrıntılı planlar için kaynağı olmayan kuruluşlar için bile erişilebilir kılıyor, diye ekliyor.
Aldatma pahalı olabilir, ancak bu nihayetinde kuruluşların “AI aromalı içeceği içmek” isteyip istemediğine ve çeşitli araçlar için harcama yapıp daha kapsamlı sistemler kurup kurmayacağına bağlı, diyor Strand. Örneğin birden fazla sahte sistem isterse ve bunların faaliyetlerini döndürmesini isterse, kuruluşa maliyet artacak.
IT ekipleri için sahte ile gerçek hesapları takip etme ek karmaşıklığı, Prager’ın endişelendiği bir zorluk çünkü bu en muhtemel atlanan kısım. Bunun nedeni, açıkça etiketlenmemiş ve düzgün yönetilmeyen bir yem hesabının sonunda normal hesap yaşam döngüsü çalışmalarına karışacak olması. Hesap temizleme sürecinin bir parçası olarak devre dışı bırakılabilir, bir parola politikası tarafından döndürülebilir veya hesabın gerçek amacından habersiz biri tarafından erişim incelemesi sırasında işaretlenebilir.
“Bu durumların her biri ya yemi öldürür ya da tam da önemli olan yerde kafa karışıklığı yaratır,” diye uyarıyor Prager. Kuruluşların yemleri zaten sürdürdükleri kimlik envanterine, açık sahiplik ve bilmesi gereken kişilerle sınırlı belgeleme ile yerleştirmelerini öneriyor.
Saldırganları psikolojik olarak etkilemek
Aldatma teknolojisini uygulamayı seçen kuruluşlar, en ucuz ve en yüksek sinyal veren hamlelerle başlayabilir, Prager öneriyor. Bu, devre dışı bırakılmış hizmetleri ve yem olarak kolayca geri dönüştürülebilecek kullanıcı hesaplarını belirlemek anlamına geliyor.
Yem, 60 karakterlik rastgele bir parolayla yapılandırılmalı ve yerel veya uzaktan kimlik doğrulamaya kapatılmalı. Ancak CISA’nın tanımladığı daha ayrıntılı etkileşim ortamlarına, bir temel kanıtlanana kadar geçmemelerini tavsiye ediyor.
“Etkili yemler kimlik katmanında başlar,” diye belirtti. “Saldırganlar burada yön değiştirir ve çoğu kuruluşun bugün en az görünürlüğe sahip olduğu yer burasıdır.”
Birçok aldatıcı strateji, özellikle honey kullanıcı hesabı için düşük yanlış pozitif oranlarına sahip olabilir, böylece güvenlik ekipleri ekstra gürültüyle uğraşmak zorunda kalmaz. Strand, bunun kuruluşlar için “düşük etkileşimli ama yüksek değerli” bir faaliyet olduğunu tanımlıyor. Aldatma, script kiddie’lerden ulus-devletlere kadar değişen seviyelerdeki tehdit aktörlerine karşı işliyor.
Yapay zeka veya insan saldırgan olsun, tuzak tetiklendiğinde güvenlik şüpheli aktivite konusunda uyarılıyor. Ancak olumlu sonuçlar bununla bitmiyor. Strand’a göre ikinci, “gerçekten havalı” olan şey, tuzağa düşmenin psikolojik bir değişimi tetiklemesi.
Zihin oyunları genellikle saldırganın yavaşlamasına veya daha sık olarak tuzak kurmayan bir sonraki hedefe geçmesine neden olur, diyor. Saldırganlar düşük maliyetli, düşük riskli fırsatlardan yararlanmayı tercih eder.
Saldırganlar aşırı özgüvenli olabilir ve kuruluşların çok az dedektif kontrolü uyguladığını varsayabilir.
“Bu işin doğası böyle, özellikle ulus-devlet seviyesinde,” diyor Strand. “Ancak bir kez tuzak bulduğunuzda, psikolojik olarak her şey tuzak haline gelir.”