欺瞞という戦術:サイバー犯罪者を騙すためのCISAガイド

ある組織の環境に潜入していた脅威アクターが、passwords.XLSというファイルを見つけ、「当たりだ」と喜んだとします。しかし、このファイルを開いた瞬間にセキュリティチームへ警告が飛ぶことに、攻撃者は気づいていません。それは罠だったのです。

おとりファイルやハニーポット、トリップワイヤー、パンくず(偽の手がかり)を用いて、悪意ある攻撃者に「価値あるものを見つけた」「機密システムへの侵害まであと一歩」と思い込ませ、実際には監視下に置くという欺瞞的な手法は、何十年も前から存在しています。おとりを使った脅威検知は、ここ数年は主流の話題から外れていましたが、米サイバーセキュリティ・インフラセキュリティ庁(CISA)が先週公表した新しいガイダンスは、この手法への回帰を示すものとなっています。

サイバー攻撃がますます高度化し、検知が難しくなる中、CISAはガイダンスの中で、欺瞞技術(デセプション技術)が検知・対応の強化につながると述べています。同庁はサイバーおとりの活用に関する「入門的な資料」の中で、検知にかかる時間を短縮し、防御側が攻撃者の手口を理解する助けとなる計画をどのように設計・実装すればよいかを解説しています。

CISAがサイバー欺瞞に改めて焦点を当てたことで、潤沢なリソースや専任のセキュリティ運用体制を持たない中小企業などの組織でも、この手法の導入が進む可能性があります。同庁によれば、欺瞞技術は、悪意あるアクターがいずれシステムへのアクセスを獲得することを前提とする防御構造である「ゼロトラスト」を支えるものであり、検知が極めて難しい「環境寄生型(LOTL)」攻撃の増加にも対応できるとしています。

「CISAのアプローチは素晴らしい」

CISAのガイダンスは、従来の検知手法では対応しきれないほど高度化する脅威の状況に応えるものです。その戦略とは、偽のファイルやデータセット、あるいは「ハニーユーザー」を仕掛け、攻撃者を誘い出して正体を暴くというものです。これにより侵害そのものを防いだり、少なくとも防御側に貴重な時間を稼いだりすることができます。Black Hills Information SecurityのJohn Strand氏は、特にAIが絡む攻撃において、欺瞞は攻撃を阻む効果があると話します。

同氏の説明によれば、AIを活用した攻撃は、自動化システムを偽の資産の解析に時間を浪費させるおとりを配置することで、その速度を鈍らせることができます。これにより防御側は早期に警告を受け取り、対応のための時間的余裕も確保できるといいます。

Strand氏は、自身がBlack Hatカンファレンスで欺瞞技術に関する講義を行い、この分野についての著書もあるという立場上の偏りがあることは認めつつも、CISAがこの時期にガイダンスを公表したのは、AIベースの攻撃に対して欺瞞的手法がいかに有効に機能しているかを同庁が目の当たりにしたからではないか、と指摘します。

「CISAのアプローチは本当に素晴らしいと思います」とStrand氏はDark Readingに語ります。「むしろ、ここ1年ほどでCISAがやったことの中で、数少ない良い取り組みの一つと言ってもいいくらいです」

SpecterOpsのマネージングコンサルタントであるJoshua Prager氏も、このガイダンスは有用だと同意します。Prager氏によれば、現在のほとんどの検知技術スタックは、マルウェアや既知の不正な指標を検知するために構築されており、攻撃者が盗まれた認証情報に頼ったり、環境寄生型の手法を用いたりする場合にはほとんど手も足も出ないといいます。Verizonのデータ漏洩調査報告書でも、ここ数年、実際の侵入はハッキングよりも盗まれた認証情報に依存する傾向が強まっていると指摘されてきました。

組織は、数千ものエンドポイントにまたがる膨大なテレメトリーデータの中から攻撃の兆候を切り分けるのに苦労している、とPrager氏はDark Readingに語ります。

「CISAはそうしたギャップを直接名指しした上で、各チームがすでに保有しているエンドポイント検知・対応(EDR)ツールやID・アクセス管理(IAM)ツールで監視されるおとりを使って、そのギャップを埋めるよう促しています」と同氏は述べます。「とはいえ、おとりの効果は、それを運用する規律の徹底度合いに左右されます」

欺瞞技術で機能すること、機能しないこと

Prager氏とStrand氏はいずれも、実装には現実的な課題が伴う可能性があると指摘します。Strand氏が最も懸念しているのは、このガイダンスが政府文書らしい書きぶりになっており、実装に関するアドバイスが非常に大がかりなものに見えかねない点です。しかし、欺瞞技術は複雑である必要はない、とStrand氏は言います。

効果的な欺瞞は、極めてシンプルなものでも構いません。たとえば、パスワードスプレー攻撃を捕捉するためにActive Directory上に作成する「ハニーユーザー」アカウントを一つ用意したり、攻撃者の自動化ツールが見つけられるようサーバー上のどこかに偽のpasswords.XLSファイルを仕込んだりするだけでも十分です。防御側は、このハニーアカウントの使用試行や偽ファイルの開封、さらにはファイル内に記載された認証情報の使用状況まで監視できます。こうした手法はシンプルながら、より凝った仕組みを構築するリソースを持たない組織でも欺瞞技術を導入しやすくすると同氏は付け加えます。

欺瞞技術は高額になる場合もありますが、それは結局のところ、組織がどこまで「AI風味の魔法の水」を飲みたがるか、つまり各種ツールにどれだけ費用をかけ、より大規模なシステムを構築するかによる、とStrand氏は言います。たとえば、活動内容をローテーションさせる複数の偽システムを望むのであれば、組織のコストはそれだけ増加します。

偽アカウントと本物のアカウントを区別して管理しなければならないというITチームの負担増は、Prager氏が懸念する課題の一つです。というのも、まさにこの部分こそ、最も見落とされやすいからです。おとりアカウントが明確にタグ付けされ、適切に管理されていなければ、いずれ通常のアカウントライフサイクル業務に紛れ込んでしまいます。アカウント整理作業の一環として無効化されたり、パスワードポリシーによってローテーションされたり、あるいはそのアカウントの本来の目的を知らない担当者によるアクセスレビューでフラグを立てられたりする可能性があります。

「そのいずれが起きても、おとりが無効化されてしまうか、肝心なところで混乱を招くことになります」とPrager氏は警告します。同氏は、組織がすでに保持しているID管理台帳におとりを組み込み、所有者を明確にした上で、知る必要のある人員に限定した文書管理を行うことを推奨しています。

攻撃者の心理を揺さぶる

欺瞞技術の導入を選ぶ組織は、まず最もコストが低く、シグナルの価値が高い施策から始めるべきだ、とPrager氏は勧めます。具体的には、無効化されているサービスやユーザーアカウントを洗い出し、それらをおとりとして容易に再利用することです。

おとりには60文字のランダムなパスワードを設定し、ローカル・リモートのいずれでも認証できないようブロックすべきです。ただし同氏は、CISAが説明しているようなより手の込んだ「エンゲージメント環境」の構築については、まず基盤がしっかり機能することを確認してから着手するよう助言しています。

「効果的なおとりは、ID層から始まります」と同氏は言います。「そこは攻撃者が足がかりとする場所であり、かつ多くの組織にとって今日、最も可視性が欠けている領域でもあるからです」

多くの欺瞞戦略、特にハニーユーザーアカウントは誤検知率が低く、セキュリティチームが余計なノイズに悩まされずに済みます。Strand氏はこれを、組織にとって「関与は少ないが、価値は高い」活動だと表現します。欺瞞技術は、スクリプトキディから国家レベルの攻撃者まで、あらゆるレベルの脅威アクターに対して効果を発揮します。

AIによる攻撃であれ人間による攻撃であれ、いったん罠が作動すれば、セキュリティ側は不審な活動を察知できます。しかし、良い効果はそれだけにとどまりません。Strand氏によれば、二つ目の「本当に興味深い」効果として、罠にかかったこと自体が攻撃者に心理的な変化をもたらすといいます。

こうした心理的な揺さぶりは、たいていの場合、攻撃者の動きを鈍らせるか、あるいはそれ以上に多いケースとして、罠を仕掛けていない次の標的へと乗り換えさせる効果がある、とStrand氏は言います。攻撃者は、より低コストで低リスクな機会を好んで狙う傾向があるためです。

攻撃者は自信過剰になりがちで、組織が検知系の対策をほとんど導入していないと思い込む傾向があります。

「特に国家レベルの攻撃者ではその傾向が顕著です」とStrand氏は言います。「しかし、一度罠を見つけてしまえば、心理的にはあらゆるものが罠に見えてくるものです」

翻訳元: https://www.darkreading.com/cybersecurity-operations/deception-by-design-cisa-s-guide-to-tricking-cybercriminals

本記事は darkreading.com の記事を翻訳・要約したものです。