Risico’s van misleiding-gebaseerde detectie
Misleiding-gebaseerde detectie biedt kansen, maar ook een aantal risico’s voor de organisatie bij verkeerd gebruik. We benoemen de belangrijkste risico’s en geven aan hoe je hiermee om kunt gaan.
Jumphosting via honeypots
Decoys zijn geen onderdeel van jouw bedrijfsvoering maar wel een inherent onderdeel van jouw netwerk- en informatiesystemen. Net zoals het plaatsen van (legitieme) assets kan het plaatsen van decoys een risico opleveren. Het is bijvoorbeeld mogelijk om één honeypot te koppelen aan meerdere (virtuele) netwerken. Dit bespaart overhead, maar hiermee loop je wel het risico dat jouw decoy als jumphost gebruikt wordt. Of neem de configuratie van een honey-adminaccount: als je deze daadwerkelijk admin-level autorisatie geeft, dan bedien je een aanvaller op zijn wenken. Zorg ervoor dat je decoys alleen plaatst met inachtneming van je bestaande beveiligingsbeleid en betrek de relevante medewerkers voor een veilige uitrol hiervan.
Reputatieschade
De krantenkop “Digitale onkunde: organisatie X lek bij de voordeur” is niet fijn voor jouw organisatie, maar wel een mogelijk resultaat van het gebruik van misleiding. Je verstopt bijvoorbeeld honeycredentials in een online (open) code repository van jouw organisatie. Het is verleidelijk voor aanvallers om dit soort credentials uit te testen, maar verhoogt ook jouw exposure (en jouw organisatie is dan een doelwit voor onderzoekers en de pers).
Beperk dit risico als volgt:
- Beperk jouw misleidingsactiviteiten tot jouw (interne) netwerken. Publiceer dus geen honeycredentials in online repositories en maak geen honeyusers aan op social media.
- Zorg ervoor dat decoys zelf geen waardevolle informatie lekken. Voor detectie-doeleinden is het niet nodig dat jouw decoys meer zijn dan een (lege) huls die een alert uitstuurt bij interactie. Dit is anders dan decoys met het doel voor het verzamelen van cyber-threat intelligence. Houd hier rekening mee bij het aanmaken van decoys. Sommige moderne (commerciële) oplossingen kunnen decoys automatisch genereren met AI, toegespitst op jouw eigen IT-omgeving. Zorg ervoor dat deze decoys zonder context niet leiden tot reputatieschade.
Tot slot
Digitaal struikeldraad is een kostenefficiënte en laagdrempelige manier om gericht aanvallers in jouw netwerk te detecteren. Het vormt daarmee een waardevolle aanvulling op detectiecapaciteiten waarbij je de nieuwsgierigheid van aanvallers in jouw voordeel gebruikt. We moedigen je aan om op basis van dit artikel eerste stappen te zetten op het gebied van op misleiding-gebaseerde detectie binnen jouw organisatie.