Példák a csalirendszerek, -szolgáltatások, -hitelesítő adatok, -rekordok, -fájlok vagy -linkek, amelyekre a legitim felhasználóknak és az éles folyamatoknak nem lenne szükségük. Az interakció feltárhatja a támadói viselkedést vagy a védelmi réseket.
A megtévesztési program célokkal és fenyegetésmodellezéssel indul, nem termékkategóriával. A tervezők eldöntik, ki találkozhat vele, mit kell kiváltania, hogyan van megfékezve, milyen bizonyítékot gyűjt, és hogyan cselekszenek a reagálók.
Legfontosabb pontok
TervezésA csaliknak hihetőnek kell lenniük, meg kell őket különböztetni az élestől, korlátozni kell a jogosultságaikat és adataikat, és meg kell akadályozni, hogy támadási infrastruktúrává váljanak.
MűveletekAz interakció és az egészség monitorozása, a felügyeleti útvonalak védelme, a tulajdonlás dokumentálása, a reagálási munkafolyamatok tesztelése, az artefaktumok rotálása és az elavult csalik biztonságos kivonása.
IrányításA felhatalmazás, a gyűjtési cél, a megőrzési és hozzáférési szabályok, a szükséges értesítés, a jogi, adatvédelmi és safety-felülvizsgálat, valamint az eszkalációs szabályok definiálása bevezetés előtt.
Fontos korlátA megtévesztési riasztás nem automatikusan külső támadót bizonyít, és a csend nem bizonyítja a kompromittálódás hiányát. Hibás konfiguráció, szkennerek, belsők vagy legitim automatizálás is kiválthatja a csalikat; a kifinomult támadók felismerhetik, elkerülhetik vagy visszaélhetnek velük.