La tecnología de engaño (también conocida como tecnología de disrupción ) es una categoría de mecanismos de defensa de ciberseguridad que proporcionan alerta temprana sobre posibles ataques y avisan a las organizaciones de actividades no autorizadas. Los productos de tecnología de engaño pueden detectar, analizar y defenderse de ataques de día cero y ataques avanzados, a menudo en tiempo real. Son automatizados, precisos [ 1 ] y ofrecen información sobre actividades maliciosas dentro de las redes internas que podrían pasar desapercibidas para otros tipos de defensa cibernética. La tecnología de engaño busca engañar al atacante, detectarlo y, finalmente, neutralizarlo.
La tecnología de engaño considera el punto de vista de los atacantes humanos y el método para explotar y navegar por las redes con el fin de identificar y extraer datos. Se integra con las tecnologías existentes para proporcionar una mayor visibilidad de las redes internas y compartir alertas de alta probabilidad e inteligencia sobre amenazas con la infraestructura existente.
Tecnología: Visión general
La tecnología de engaño automatiza la creación de trampas (señuelos) y señuelos, que se integran estratégicamente entre los recursos de TI existentes. Estos señuelos proporcionan una capa adicional de protección para frustrar a los atacantes que han vulnerado la red. Las trampas pueden ser activos de TI que utilizan software de sistema operativo con licencia real o que emulan diversos dispositivos, como dispositivos médicos , cajeros automáticos (ATM), sistemas de punto de venta minorista , conmutadores, enrutadores, etc. Por otro lado, los señuelos suelen consistir en recursos de tecnología de la información reales , como archivos de diferentes tipos, que se colocan en activos de TI reales . Gracias a los avances en el área de la ciberseguridad, los programas de tecnología de engaño adoptan un enfoque cada vez más proactivo y generan menos falsas alarmas. El objetivo es descubrir con precisión la intención del atacante y sus tácticas, técnicas y procedimientos. Esta información permitirá una respuesta eficaz por parte de las plataformas de tecnología de engaño. [ 2 ]
Tras penetrar en la red, los atacantes buscan establecer una puerta trasera para identificar y extraer datos y propiedad intelectual. Comienzan a moverse lateralmente a través de las VLAN internas e inmediatamente se topan con una de las trampas. La interacción con uno de estos señuelos activa una alerta. Estas alertas tienen una alta probabilidad de activarse y casi siempre coinciden con un ataque en curso. El engaño está diseñado para atraer al atacante, quien podría considerarlo una ventaja y continuar inyectando malware . La tecnología de engaño generalmente permite el análisis estático y dinámico automatizado de este malware inyectado y proporciona estos informes al personal de operaciones de seguridad. Esta tecnología también puede identificar, mediante indicadores de compromiso (IOC), puntos finales sospechosos que forman parte del ciclo de compromiso. La automatización también permite un análisis de memoria automatizado de los puntos finales sospechosos y su posterior aislamiento automático.
Aplicaciones especializadas
Los dispositivos del Internet de las Cosas (IoT) no suelen ser analizados por las defensas tradicionales y siguen siendo objetivos prioritarios para los atacantes dentro de la red. La tecnología de engaño puede identificar a los atacantes que se mueven lateralmente dentro de la red a través de estos dispositivos.
Los dispositivos integrados llave en mano que utilizan sistemas operativos embebidos , pero que no permiten que estos sistemas operativos sean escaneados o protegidos estrechamente por software de detección de intrusiones o de punto final embebido , también están bien protegidos mediante la implementación de una tecnología de engaño en la misma red. Ejemplos de ello son los sistemas de control de procesos (SCADA) utilizados en numerosas aplicaciones de fabricación a nivel mundial. La tecnología de engaño se ha asociado con el descubrimiento de Zombie Zero , [ 3 ] un vector de ataque . Esta tecnología identificó a este atacante utilizando malware incrustado en lectores de códigos de barras fabricados en el extranjero.
Los dispositivos médicos son particularmente vulnerables a los ciberataques dentro de las redes sanitarias. Al ser dispositivos certificados por la FDA , se encuentran en sistemas cerrados y no son accesibles para el software de ciberdefensa estándar. La tecnología de engaño puede rodear y proteger estos dispositivos e identificar a los atacantes mediante la colocación de puertas traseras y la exfiltración de datos. Entre los ciberataques recientes documentados contra dispositivos médicos se incluyen máquinas de rayos X , escáneres de TC , escáneres de RM , analizadores de gases en sangre , sistemas PACS y muchos más. Las redes que utilizan estos dispositivos pueden protegerse mediante tecnología de engaño. Se estima que este vector de ataque, denominado secuestro de dispositivos médicos o medjack, ha penetrado en numerosos hospitales de todo el mundo. [ 4 ]
Los productos de tecnología de engaño especializados ahora son capaces de abordar el aumento del ransomware al engañar al ransomware para que realice un ataque contra un recurso señuelo, mientras aíslan los puntos de infección y alertan al equipo de software de ciberdefensa. [ 5 ]
Historia
Los honeypots fueron quizás la primera forma muy simple de engaño. Un honeypot se presentaba simplemente como un recurso de tecnología de la información desprotegido y se mostraba de forma atractiva para un posible atacante que ya estuviera dentro de la red. Sin embargo, la mayoría de los primeros honeypots presentaban problemas de funcionalidad, integridad y eficacia general para lograr estos objetivos. Una dificultad clave era la falta de automatización que permitiera una implementación a gran escala; una estrategia de implementación que pretendiera cubrir una empresa donde se necesitaran proteger hasta decenas de miles de VLAN no sería económicamente eficiente utilizando procesos y configuraciones manuales.
La brecha entre los honeypots tradicionales y las tecnologías de engaño modernas se ha reducido con el tiempo y seguirá haciéndolo. Los honeypots modernos representan actualmente el extremo inferior del espectro de las tecnologías de engaño.
Diferenciación de las tecnologías competitivas/cooperativas
Las tecnologías tradicionales de ciberdefensa, como los firewalls y la seguridad de endpoints, buscan principalmente proteger el perímetro, pero no pueden hacerlo con una certeza del 100 %. Los algoritmos heurísticos pueden detectar a un atacante dentro de la red, pero a menudo generan tantas alertas que se pasan por alto las críticas. En una gran empresa, el volumen de alertas puede alcanzar millones al día. El personal de operaciones de seguridad no puede procesar fácilmente la mayor parte de la actividad, pero basta con una sola intrusión exitosa para comprometer toda una red. Esto significa que los ciberatacantes pueden penetrar estas redes y moverse sin obstáculos durante meses, robando datos y propiedad intelectual .
La tecnología de engaño genera alertas que son el resultado final de un proceso binario . La probabilidad se reduce esencialmente a dos valores: 0 % y 100 %. Cualquier persona que intente identificar, activar , acceder o visualizar una trampa, o que utilice un señuelo, será identificada inmediatamente como maliciosa por este comportamiento, ya que nadie debería tocar estas trampas o señuelos. Esta certeza representa una ventaja sobre las numerosas alertas irrelevantes generadas por heurísticas y sistemas basados en probabilidad.
Las mejores prácticas demuestran que la tecnología de engaño no es una estrategia aislada. Constituye una capa adicional compatible con la defensa cibernética en profundidad existente . La integración con socios la hace aún más útil. El objetivo es brindar protección contra los atacantes humanos más avanzados y sofisticados que logren penetrar el perímetro.
Véase también
Referencias
- ↑ Citas de Lawrence Pingree en el artículo: Maria Korolov (29 de agosto de 2016). "La tecnología del engaño crece y evoluciona" . CSO Online . Archivado del original el 30 de junio de 2018. Consultado el 13 de agosto de 2023 .
- ↑ "¿Qué es la tecnología de engaño? Importancia y beneficios | Zscaler" . www.zscaler.com . Consultado el 15 de marzo de 2024 .
- ↑ Marko, Kurt. "Cómo un escáner infectó sistemas corporativos y robó datos: Cuidado con los periféricos troyanos" . Forbes . Archivado del original el 24 de septiembre de 2022. Consultado el 13 de agosto de 2023 .
- ↑ "El peligroso estado de la ciberseguridad médica" . 13 de julio de 2016. Archivado del original el 3 de noviembre de 2016. Consultado el 2 de noviembre de 2016 .
- ↑ "TrapX lanza CryptoTrap, una herramienta para engañar al ransomware" . 25 de agosto de 2016. Archivado del original el 31 de octubre de 2016. Consultado el 2 de noviembre de 2016 .
Lecturas adicionales
- Lance Spitzner (2002). Honeypots: rastreo de hackers . Addison-Wesley . ISBN 0-321-10895-7.
- Sean Bodmer; Max Kilger; Gregory Carpenter; Jade Jones (2012). Engaño inverso: Contraexplotación organizada de amenazas cibernéticas . McGraw-Hill Education . ISBN 978-0071772495.
- Seguridad informática