Deception tools: Keď sa útočník vyhne detekcii na endpointe, môže ho prezradiť jediná návnada

/ /

31. 08. 2026

Falošné dokumenty, prihlasovacie údaje a honeypoty dokážu odhaliť aj útočníka, ktorý sa v sieti pohybuje s platnou identitou a splýva s bežnou prevádzkou. Ako fungujú deception tools a prečo vytvárajú presné alarmy s vysokou výpovednou hodnotou?

Deception tools vkladajú do infraštruktúry falošné účty, dokumenty a služby, ktorých sa legitímny používateľ nemá dôvod dotknúť. Ak to urobí niekto iný, SOC dostane signál, že sa veľmi pravdepodobne deje niečo nekalé. Zároveň ide často o prvú stopu útoku, ktorý sa dovtedy skrýval v bežnom šume.

Ako deception tools dopĺňajú EDR a SIEM pri detekcii útočníka

EDR, SIEM a ďalšie monitorovacie technológie sú základom modernej obrany. Zbierajú obrovské množstvo telemetrie, hľadajú známe indikátory a spájajú udalosti do podozrivých vzorcov. Ani ony však nevidia všetko.

„EDR je zásadný nástroj, ale útočník nemusí používať nič, čo na prvý pohľad vyzerá ako malvér. Môže sa pohybovať pomocou natívnych nástrojov Windows a schovať sa v prevádzkovom šume,“ vysvetľuje Ján „Honza“ Linhart, SOC manager v Binary Confidence.

Pobyt útočníka vo vašej sieti môže trvať naozaj dlhý čas. Keď zaútočí, firma môže čeliť vážnym finančným, reputačným aj regulačným rizikám. Deception tools sú vhodnou metódou, ako tieto riziká znížiť.
Pobyt útočníka vo vašej sieti môže trvať naozaj dlhý čas. Keď zaútočí, firma môže čeliť vážnym finančným, reputačným aj regulačným rizikám. Deception tools sú vhodnou metódou, ako tieto riziká znížiť.

Pokročilý útočník môže používať legitímne súčasti operačného systému. Robí prieskum, mapuje účty a služby, presúva sa medzi zariadeniami alebo pracuje s platnými prihlasovacími údajmi. Takéto „living-off-the-land“ aktivity sa môžu stratiť medzi tisíckami bežných operácií. Existujú tiež techniky, ktorými možno bezpečnostnú telemetriu oslabiť alebo čiastočne oslepiť.

Deception existujúcu ochranu nenahrádza, ale dopĺňa ju o techniku založenú na úplne inom princípe. Namiesto hľadania všetkého podozrivého vytvorí niečo, čo legitímny človek nepotrebuje, no pre útočníka je to lákavé.

Kybernetické návnady: phishing obrátený proti útočníkovi

V infraštruktúre môžu byť rozmiestnené falošné dokumenty, účty, prihlasovacie údaje, webové odkazy, servery či celé hostiteľské systémy. Bežní používatelia s nimi nepracujú a produkčné procesy ich nepotrebujú. Útočník, ktorý mapuje prostredie a hľadá cestu k hodnotným dátam, ich však uvidí ako príležitosť.

„Je to sociálne inžinierstvo naruby. Funguje to podobne ako phishing, ibaže tentoraz pripravujeme lákadlo útočníkovi. Keď sa pohybuje v sieti a objaví niečo, čo vyzerá príliš hodnotne, prirodzene to chce preveriť,“ hovorí Ján.

Honey tokens, honey credentials, honey services

Honey tokens sú falošné dokumenty, súbory alebo odkazy, ktoré po otvorení odošlú signál. Token možno vložiť aj na reálnu webovú stránku. Ak ju niekto naklonuje na vytvorenie phishingovej kópie, prezradí sa v momente, keď falošnú stránku niekomu zobrazí.

Honey credentials sú nastražené prihlasovacie údaje a tajomstvá. Alarm vznikne v okamihu, keď sa ich niekto pokúsi použiť.

Honey services napodobňujú napríklad RDP, SSH alebo webovú službu. Vyzerajú dôveryhodne a zaznamenávajú každú interakciu.

Honeypoty sú celé návnadové zariadenia alebo systémy, ktoré podľa úrovne interaktivity dokážu zachytiť dlhšiu sekvenciu krokov a ukázať, čo sa útočník snaží dosiahnuť.

Ako správne nastaviť honeypot: rámec See – Think – Do

Binary Confidence pri návrhu používa rámec See – Think – Do. Účinná návnada musí splniť tri podmienky. Útočník ju musí vidieť, musí jej uveriť a musí s ňou vedieť niečo urobiť.

Najprv sa umiestni tam, kde ju útočník pri prieskume pravdepodobne nájde. Ide o zoznamy účtov, manažéry hesiel, zdieľaný priečinok alebo služby viditeľné pri skenovaní siete. Potom musí zapadnúť do prostredia klienta. Falošný účet, dokument či server nesmie pôsobiť ako generická pasca stiahnutá z internetu. Napokon musí byť dostatočne interaktívny, aby zachytil akciu, jej zdroj a zámer.

"Môže ísť o riešenie s nízkymi nákladmi a veľkým efektom,“ hovorí o deception technikách Ján Linhart, SOC manager v Binary Confidence.
„Môže ísť o riešenie s nízkymi nákladmi a veľkým efektom,“ hovorí o deception technikách Ján Linhart, SOC manager v Binary Confidence.

Sofistikovaní útočníci honeypoty poznajú. Skúmajú ich typické názvy, odpovede služieb, predvolené nastavenia aj technické odtlačky. Ak organizácia iba spustí nezmenený open-source honeypot, skúsený protivník ho môže identifikovať a obísť.

„Základ sa dá postaviť aj na open source a stále môže ísť o riešenie s nízkymi nákladmi a veľkým efektom. Hodnotu však netvorí samotný honeypot. Rozhoduje analýza infraštruktúry, výber toho, čo chceme chrániť, vierohodnosť návnad a ich napojenie na reakciu bezpečnostného tímu,“ zdôrazňuje Ján.

Práve preto sa decoy prvky modelujú podľa reálnych aktív klienta a rozmiestňujú v Active Directory, na koncových zariadeniach, v súborových úložiskách, v RDP či SSH prostredí, na webe aj v cloude. Môže ísť o falošného používateľa v AD, nastražené prihlasovacie údaje v pamäti zariadení alebo dôveryhodne pôsobiaci dokument na pracovnej ploche administrátora.

Prečo decoy alarm prináša minimum falošných poplachov

Najväčšou výhodou vrstvy deception je veľmi nízky počet falošných poplachov. Legitímny zamestnanec nemá dôvod prihlasovať sa falošným účtom, otvárať návnadový súbor v administrátorskom priečinku ani používať nastražený API kľúč. Kontakt s decoy prvkom je preto udalosťou s vysokou výpovednou hodnotou.

Nie každý alarm automaticky potvrdzuje, že ide o hackerský útok. Administrátor môže zadať nesprávnu IP adresu alebo sa pokúsiť pripojiť k nesprávnemu virtuálnemu stroju. Aj takýto prípad však odhaľuje chybu, ktorú má zmysel preveriť.

„Ak sa niekto pokúsi použiť účet, o ktorom nemá vedieť, buď sa pomýlil administrátor, čo je tiež dôležitá informácia, alebo sa návnady dotkol niekto, kto v danom priestore nemá čo robiť,“ hovorí Honza Linhart.

Deception môže zároveň pomôcť pri odhaľovaní vnútornej hrozby (insider threat). Návnady preto nemusia poznať ani všetci administrátori a celá stratégia sa zdieľa iba s úzkym okruhom zodpovedných ľudí. „Je to do istej miery kontrarozviedka vo vlastnej infraštruktúre,“ dodáva Ján.

Nasadenie deception tools za dva až štyri týždne

Aktivácia návnady nie je koniec procesu, ale jeho začiatok. Honey services, tokens a credentials posielajú logy do SIEM, kde ich možno spojiť s ďalšou telemetriou. Honey dokumenty a tokeny môžu vyvolať webhook priamo do SOAR, ticketovacieho systému alebo komunikačného kanála. SOC analytik preverí udalosť, obohatí ju o kontext a podľa situácie spustí pripravený reakčný postup.

Nasadenie trvá iba niekoľko týždňov – od preverenia funkčnosti až po nepretržitú 24-hodinovú prevádzku.
Nasadenie trvá iba niekoľko týždňov – od preverenia funkčnosti až po nepretržitú 24-hodinovú prevádzku.

Nasadenie pritom nemusí znamenať mesiace práce ani agenta na každom produkčnom serveri. Začať sa dá dvoj- až štvortýždňovým overovaním funkčnosti s niekoľkými návnadami. Po overení reálnych alarmov nasleduje širší pilot, prepojenie so SIEM a SOAR a vyladenie reakčných scenárov. Výsledkom môže byť plnohodnotná deception vrstva monitorovaná SOC tímom 24 hodín denne.

Útočník, ktorý už prenikol dnu, sa bude snažiť nevyzerať ako útočník. Nemôžeme sa spoliehať, že zakaždým urobí hlučnú chybu. Môžeme však zariadiť, aby na miestach, ktoré bude skúmať, našiel niečo, čoho sa legitímny používateľ nikdy nepotrebuje dotknúť. A vtedy sa prezradí sám.

European Union and Digital Europe Programme funding logos displayed in partnership section.

Táto aktivita je podporovaná European Cybersecurity Competence Centre (ECCC) ako súčasť projektu s grantovým kódom: 101145856 a Ministerstvom investícií, regionálneho rozvoja a informatizácie ako súčasť projektu Plán obnovy pod grantovým kódom: 17I04-04-V02-00001.

Pripojte sa k nášmu newsletteru

Zaregistrujte sa a získajte najnovšie informácie a novinky od spoločnosti Binary Confidence.