Príklady zahŕňajú návnadové systémy, služby, prihlasovacie údaje, záznamy, súbory alebo odkazy, ktoré legitímni používatelia a produkčné procesy nemajú potrebovať. Interakcia môže odhaliť správanie útočníka alebo obranné medzery.
Program klamstiev začína cieľmi a modelovaním hrozieb, nie kategóriou produktu. Návrhári rozhodujú, kto sa s ním môže stretnúť, čo má vyvolať, ako je zadržaný, aké dôkazy sa zbierajú a ako respondéri konajú.
Kľúčové body
NávrhSpraviť návnady verosimilnými, odlistiť ich od produkcie, obmedziť ich oprávnenia a údaje a zabrániť, aby sa stali útočnou infraštruktúrou.
OperácieMonitorovať interakciu a zdravie, chrániť správcovské cesty, dokumentovať vlastníctvo, testovať workflow reakcie, rotovať artefakty a bezpečne vyradzovať zastarané klamstvá.
RiadeniePred nasadením definovať autorizáciu, účel zberu, pravidlá uchovávania a prístupu, potrebné oznámenie, právne, súkromné a bezpečnostné preskúmanie a pravidlá eskalácie.
Dôležité obmedzenieUpozornenie z klamstva nie je automaticky dôkazom externého útočníka a ticho nedokazuje absenciu kompromitácie. Chybná konfigurácia, skenery, insideri alebo legitímna automatizácia môžu spúšťať návnady; sofistikovaní protivníci ich môžu rozpoznať, obísť alebo zneužiť.