T.Hunter: post #3389 — TG.ME

💠 Deception: зачем в сети нужны ловушки

По данным «Кода Безопасности», в среднем хакер проводит в сетях российских компаний 42 дня. Причина в логике защиты: SIEM и EDR ищут вредоносное среди легитимного. По данным Forrester – 11 000 алертов в день, а по данным Microsoft – почти половина ложные

Deception переворачивает задачу. В сеть раскладывают то, к чему у легитимного пользователя нет причин обращаться: фейковый файловый сервер, учетка админа, сохраненные пароли, файл passwords.xlsx в общей папке. Сотрудник их не видит и не трогает. Тронули – значит, по сети кто-то ходит

Ключевой фазой является боковое перемещение: его труднее всего поймать штатными средствами, ведь идет оно легитимными инструментами. Атакующий вашу сеть не знает, ему приходится перебирать, а настоящий актив от приманки он не отличает

Отличие от honeypot: тот пассивно ждет, пока на него наткнутся. Deception сам ведет атакующего к ловушке приманками

Срабатывание ловушки не надо проверять. Это и есть инцидент

@tomhunter
Наш канал в MAX
❤4👍3🔥2😁1💯1
August 21, 2026 2.1K 16