Что нового
«Гарда» (входит в ИКС Холдинг) выпустила обновлённую версию платформы киберобмана Garda Deception 2.3. Решение расставляет в корпоративной сети ложные цели — «приманки» и учётные записи-ловушки, — чтобы обнаружить злоумышленника раньше, чем он доберётся до реальных данных. В новой версии добавлена поддержка агентского развёртывания на Linux по SSH-скриптам, обнаружение атак Kerberoasting через honeypot-записи SPN на контроллерах домена Microsoft AD, а также независимая работа модуля Control Center с модулями Supervisor в разных сегментах доверия.
Как работает технология киберобмана
Deception-технологии (от англ. deception — «обман») строятся на простой идее: если в сети расставить заведомо ложные, но реалистично выглядящие ресурсы — файлы, учётные записи, серверы, — то любое обращение к ним почти наверняка означает, что в сети действует злоумышленник, а не легитимный сотрудник. В отличие от классических систем защиты, которые ищут признаки атаки в потоке трафика, deception-платформа терпеливо ждёт, когда атакующий сам «клюнет» на приманку, и сразу же выдаёт его присутствие.
Что изменилось в версии 2.3
- Агентское развёртывание на Linux через SSH — меньше ручной работы при внедрении;
- Обнаружение Kerberoasting — распространённой техники кражи учётных данных в доменной среде Microsoft AD;
- Раздельная работа Control Center и Supervisor в сегментированных сетях с разным уровнем доверия;
- Динамическое изменение набора открытых портов в зависимости от типа устройства — чтобы приманку было сложнее отличить от настоящей машины;
- Интеграция по REST API с Garda NDR Extended для автоматического сбора данных о сработавших ловушках.
По словам руководителя продукта Garda Deception Екатерины Харитоновой, обновление отвечает на конкретные запросы заказчиков — повысить скрытность и реалистичность ловушек и упростить интеграцию с остальной инфраструктурой, включая переход клиентов на отечественные Linux-системы.
Почему Kerberoasting — это серьёзная угроза
Kerberoasting — техника, при которой атакующий, уже получивший ограниченный доступ к сети, запрашивает у контроллера домена служебные билеты Kerberos и затем пытается офлайн подобрать к ним пароль. Опасность в том, что для первого шага атаки не нужны повышенные привилегии — а значит, обнаружить такую активность обычными средствами защиты сложно. Ловушки, имитирующие уязвимые учётные записи, дают шанс поймать злоумышленника именно на этом раннем этапе, до того как он доберётся до действительно ценных систем.
Контекст: зачем компании переходят на deception
Классический периметр — межсетевые экраны, антивирусы, системы обнаружения вторжений — по-прежнему нужен, но не гарантирует, что нарушитель не проникнет в сеть тем или иным способом: через фишинг, уязвимость в стороннем ПО или скомпрометированного подрядчика. Deception-платформы закрывают именно этот сценарий «нарушитель уже внутри» — и в последний год интерес к ним в России растёт вместе с общим ростом числа целевых атак на корпоративные сети.
Как это соотносится с рынком ИБ
Появление поддержки Linux и совместимости с сегментированными сетями напрямую связано с курсом на импортозамещение: чем больше российских компаний переходит на отечественные операционные системы, тем важнее, чтобы средства защиты одинаково хорошо работали и в Windows-, и в Linux-средах, не требуя от заказчика идти на компромиссы в безопасности.
Итог: Обновление Garda Deception 2.3 расширяет применимость технологий киберобмана в гетерогенных и сегментированных сетях, что особенно актуально для компаний, находящихся в процессе перехода на российские ОС. Для отрасли это ещё один пример того, как продвинутые методы обнаружения атак постепенно перестают быть нишевым инструментом и становятся частью стандартного набора защиты.
Читайте также:
- UserGate выпустила промышленный NGFW uNGFW X10 для экстремальных условий
- Positive Technologies получила сертификат ФСТЭК на MaxPatrol EPP и EDR
«Гарда» входит в число вендоров, продукты которых распространяет МОНТ — по Garda Deception и другим решениям компании можно организовать пилот, демонстрацию или консультацию перед покупкой.