Tài khoản giả mạo: Ngăn chặn hiểm họa từ mối đe dọa mạng

Tài khoản giả mạo: Ngăn chặn hiểm họa từ mối đe dọa mạng
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

CISA khuyến nghị các tổ chức triển khai tài khoản giả mạo, hệ thống, tệp và tài sản dữ liệu trong môi trường của họ để phát hiện kẻ tấn công sau khi có sự cố ban đầu. Cơ quan này đã công bố hướng dẫn mới mang tên Using Cyber Decoys to Strengthen Detection and Response vào ngày 16 tháng 9 năm 2026.

Sử dụng Tấn công Mạng để Tăng cường Phát hiện

CISA cho biết nhiều kẻ tấn công hiện nay tránh các phương pháp xâm nhập sử dụng mã độc nặng, thay vào đó lạm dụng các tài khoản người dùng hợp pháp, công cụ quản trị tích hợp sẵn và các kỹ thuật living-off-the-land. Các phương pháp này giúp các tác nhân đe dọa hòa lẫn vào hoạt động mạng thông thường.

Cùng lúc đó, chúng thực hiện các bước khám phá, di chuyển ngang, leo thang đặc quyền và truy cập thông tin nhạy cảm. Việc lạm dụng các công cụ hợp pháp này làm cho hoạt động của kẻ tấn công khó bị phát hiện hơn.

Tầm quan trọng của Cyber Decoys

Cyber decoys là các tài sản được cài đặt có chủ đích, trông giống thật nhưng không có mục đích kinh doanh hợp pháp. Chúng có thể bao gồm các tài khoản quản trị viên không hoạt động, thông tin đăng nhập VPN giả mạo, cơ sở dữ liệu giả, tài liệu nhạy cảm giả, các vị trí lưu trữ đám mây giả, honeytokens và máy chủ mô phỏng.

Bất kỳ nỗ lực nào truy cập hoặc sử dụng các tài sản này nên được coi là một tín hiệu bảo mật có độ tin cậy cao, vì nhân viên và ứng dụng hợp pháp không nên cần đến chúng. Điều này cung cấp một lớp bảo vệ bổ sung chống lại các mối đe dọa mạng.

Hướng dẫn khuyến nghị các chuyên gia phòng thủ sử dụng decoys như một phần của chiến lược phát hiện chủ động, đặc biệt là bên trong các phân khúc mạng có giá trị cao. Ví dụ, một tổ chức có thể tạo một tài khoản đặc quyền giả và đặt thông tin đăng nhập của nó vào một vị trí được giám sát, có vẻ hấp dẫn đối với kẻ tấn công. Nếu ai đó cố gắng xác thực bằng tài khoản đó, trung tâm điều hành an ninh (SOC) có thể nhận được cảnh báo tức thì và bắt đầu điều tra.

CISA mô tả cyber decoys là một bổ sung hữu ích cho các mô hình bảo mật Zero Trust. Mô hình Zero Trust giả định rằng kẻ tấn công có thể cuối cùng giành được một số quyền truy cập, thay vì chỉ dựa vào các biện pháp kiểm soát chu vi để ngăn chặn mọi sự xâm nhập.

Decoys có thể giúp các nhóm bảo mật liên tục xác minh hoạt động, xác định hành vi đáng ngờ và phát hiện sự di chuyển sau khi xâm nhập bên trong môi trường. Công nghệ decoy có thể giảm thời gian trung bình để phát hiện bằng cách tạo ra các cảnh báo có độ trung thực cao.

Khác với nhiều cảnh báo từ điểm cuối hoặc mạng, hoạt động liên quan đến một tài khoản hoặc máy chủ giả được triển khai cẩn thận ít có khả năng do các hoạt động kinh doanh bình thường gây ra. Điều này có thể giảm bớt sự mệt mỏi do cảnh báo và giúp các nhà phân tích tập trung vào các sự kiện có khả năng đại diện cho hoạt động độc hại thực sự.

Các Khái niệm Deception và Lập bản đồ với MITRE ATT&CK

Hướng dẫn của CISA giới thiệu một số khái niệm deception, bao gồm tripwires, breadcrumbs và honeytokens. Tripwires là các tài sản hoặc điều kiện tạo ra cảnh báo khi bị truy cập. Breadcrumbs là các dấu hiệu dẫn kẻ tấn công đến một decoy, chẳng hạn như một tệp cấu hình giả tham chiếu đến một máy chủ không tồn tại.

Honeytokens là các mục dữ liệu giả, chẳng hạn như thông tin đăng nhập, khóa API hoặc tài liệu, tiết lộ việc truy cập trái phép khi được sử dụng. Các công cụ này giúp phát hiện các hành vi bất thường có thể chỉ ra một cuộc tấn công mạng.

Tài liệu sử dụng khung MITRE ATT&CK để giúp các chuyên gia phòng thủ ánh xạ decoys với các hành động phổ biến của đối thủ, bao gồm truy cập thông tin đăng nhập, sử dụng dịch vụ từ xa, khám phá mạng và di chuyển ngang. Nó cũng tham chiếu khung MITRE Engage để hỗ trợ lập kế hoạch và tinh chỉnh các hoạt động đánh lừa.

CISA nhấn mạnh rằng decoys không nên thay thế các biện pháp kiểm soát cốt lõi như xác thực đa yếu tố, giám sát điểm cuối, ghi nhật ký, phân đoạn, vá lỗi và lập kế hoạch ứng phó sự cố. Thay vào đó, chúng cung cấp cho các chuyên gia phòng thủ thêm một cơ hội để xác định kẻ xâm nhập trước khi các hệ thống nhạy cảm, công nghệ vận hành hoặc dữ liệu quan trọng bị tổn hại.

Việc triển khai các tài khoản giả mạo và các tài sản đánh lừa khác là một chiến lược hiệu quả để tăng cường khả năng phát hiện các hệ thống bị xâm nhập.