Die 8 wichtigsten Täuschungstools

Mit dem technologischen Fortschritt und den damit einhergehenden Cyberbedrohungen ist Täuschung zu einem wichtigen Bestandteil des Cybersicherheitskampfs im 21. Jahrhundert geworden. Von Betrug bei Banküberweisungen und CEO-Betrug bis hin zu ausgefeilten Phishing- und Spear-Phishing-Kampagnen haben Cyberkriminelle die Täuschung schnell zu einem zentralen Mittel gemacht, um in Netzwerke und Systeme einzudringen und dabei unentdeckt zu bleiben […]

Verfasst von
Drew Robb
Drew Robb
Apr 11, 2022
9 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Mit dem technologischen Fortschritt und den damit einhergehenden Cyberbedrohungen ist Täuschung zu einem wichtigen Bestandteil des Cybersicherheitskampfs im 21. Jahrhundert geworden. Von Betrug bei Banküberweisungen und CEO-Betrug bis hin zu ausgefeilten Phishing- und Spear-Phishing-Kampagnen haben Cyberkriminelle die Täuschung schnell zu einem zentralen Mittel gemacht, um in Netzwerke einzudringen und Systeme zu infiltrieren und dabei unentdeckt zu bleiben.

Doch der Mechanismus kann auch in die andere Richtung funktionieren. Sicherheitsanbieter und Start-ups nutzen Täuschungstechniken, um Angreifer zu verwirren und in die Irre zu führen. Wenn ein Angreifer Zeit und Energie darauf verwendet, in einen Köderserver einzudringen, schützt der Verteidiger nicht nur wertvolle Ressourcen, sondern erfährt auch mehr über die Ziele, Tools, Taktiken und Vorgehensweisen des Angreifers.

Das ist das Grundprinzip hinter Täuschungstools und -technologien. Indem hochwertige Ressourcen in einem Meer aus gefälschten Angriffsflächen verborgen werden, verlieren Angreifer die Orientierung und greifen eine gefälschte Ressource an – dabei machen sie Sicherheitsteams auf ihre Anwesenheit aufmerksam. Täuschungstools können somit eine wichtige Verteidigung gegen Advanced Persistent Threats (APTs) sein.

Was ist Täuschungstechnologie?

Laut dem Gartner-Analysten Lawrence Pingree müssen Angreifer der Umgebung „vertrauen“, in die sie ihre Malware einschleusen, sowie den Webanwendungen und -diensten, die sie über das Internet angreifen.

Sie bewegen sich am Rand des Unternehmens entlang und suchen nach einem Weg ins Innere. Das gelingt ihnen möglicherweise, indem sie einen Benutzer dazu bringen, auf einen schädlichen Link zu klicken, einen infizierten Anhang zu öffnen oder Zugangsdaten und Passwörter preiszugeben – oder indem sie eine ungepatchte oder Zero-Day-Schwachstelle ausnutzen. Im Inneren können sie ungehindert vertrauliche Informationen stehlen oder einen finanziellen Raubzug durchführen.

„Täuschung nutzt ihr Vertrauen aus und lockt den Angreifer zu Alarmen“, sagte Pingree. „Täuschung kann auch eingesetzt werden, um einen Angreifer von sensiblen Ressourcen wegzulenken und seine Bemühungen auf gefälschte Ressourcen zu konzentrieren – und dabei seine Zeit und Investition zu verschlingen.“

Advertisement

Wie funktioniert Täuschungstechnologie?

Täuschungstools sollen Angreifer dazu bringen, zu glauben, sie hätten Erfolg gehabt, und sie zugleich unauffällig dazu verleiten, Sicherheitssysteme zu alarmieren.

„Verteilte Täuschungsplattformen (Distributed Deception Platforms, DDP) sind Lösungen, die gefälschte Systeme (häufig echte Betriebssysteme, die jedoch als Wegwerfmaschinen eingesetzt werden), Köder (etwa gefälschte Laufwerkszuordnungen und Browserverläufe) und Honeytokens (gefälschte Zugangsdaten) auf echten Endgeräten erstellen. Sie sollen den Angreifer zu gefälschten Ressourcen locken und in die Irre führen, um die Erkennung zu verbessern und seine Aktionen zu verzögern, während er diese Köderressourcen angreift“, sagte Pingree.

Zu den Kernfunktionen solcher Systeme gehören:

  • Zentralisierte Verwaltung von Ködern für echte Benutzerendgeräte und von Köder-Hosts wie Servern und Workstations
  • Die Möglichkeit, täuschende Dienste, Webanwendungen und weitere Netzwerk-Integrationsfunktionen von Ködern zu verwalten
  • Die Möglichkeit, Köder für Endgeräte und Honeytokens zu verwalten, um den Angreifer anzulocken
  • Die Möglichkeit, täuschende Daten wie Word-Dokumente sowie Datenbanktabellen/-einträge und Dateien in Täuschungen auf Köder-Hosts zu verwalten und zu verteilen

„Moderne Täuschungstechnologie geht über Netzwerk-Köder und Endgeräte-Köder hinaus, indem sie Verschleierung, Desinformation und Irreführung hinzufügt“, sagte Carolyn Crandall, Chief Security Advocate und CMO bei Attivo Networks. „Verschleierung verbirgt Produktionsdaten, Zugangsdaten, Credential Stores und Active Directory-(AD-)Objekte und verweigert den Zugriff darauf, um zu verhindern, dass Angreifer sie ins Visier nehmen und dadurch ausnutzen und kompromittieren.

„Desinformation fügt in Abfragen an Active Directory, die auf dessen Auswertung abzielen, gefälschte Ergebnisse ein und verhindert so die AD-Aufzählung. Irreführung unterbricht Aufklärungsaktivitäten aktiv, indem sie den Datenverkehr zu einem Köder und weg von Produktionssystemen umleitet.“

Um die gewünschten Ergebnisse zu erzielen, müssen glaubwürdige Täuschungselemente in ausreichendem Umfang auf Endgeräten, in Netzwerk- oder Anwendungsschichten bereitgestellt werden, damit alle potenziellen Eindringversuche erfasst werden. Entsprechend kommen verschiedene Taktiken zum Einsatz: Köder werden auf Endgeräten platziert, um die Aufmerksamkeit potenzieller Angreifer zu erregen. Andere Köder befinden sich auf der Netzwerkschicht, einige wenige arbeiten innerhalb von Anwendungen oder in gespeicherten Daten, um Cyberkriminelle in die Irre zu führen.

Lesen Sie auch: Die besten Lösungen für Endpoint Detection & Response (EDR)

Advertisement

Die besten Täuschungslösungen

Nach der Prüfung mehrerer Täuschungslösungen präsentiert eSecurity Planet hier die Auswahl der besten Anbieter für Täuschungstechnologie.

Direkt zu:

Attivo

Attivo Networks, von SentinelOne übernommen, bietet in seiner Endpoint Detection Net (EDN)-Suite Täuschungs- und Verschleierungstechnologie an. Die Suite umfasst Lösungen zum Schutz von Zugangsdaten und AD, zur Datenverschleierung sowie zur Umleitung von Angriffen. Sie sollen laterale Bewegungen und die Ausweitung von Berechtigungen erkennen und vereiteln.

Wichtige Unterscheidungsmerkmale

  • Die AD-Schutzfunktion nutzt Verschleierung und Desinformation, um vor identitätsbasierten Angriffen auf Active Directory zu schützen. Sie erkennt nicht autorisierte Abfragen, mit denen Daten aus AD gewonnen werden sollen, verbirgt vertrauliche oder privilegierte Ergebnisse von AD-Abfragen (etwa AD-Domänenadministratoren, Domänencontroller, SPNs und andere) und fügt gefälschte Ergebnisse ein, die auf Ködersysteme verweisen.
  • Die Täuschung zum Schutz von Identitäten umfasst Funktionen zum Schutz von Zugangsdaten. Sie ergänzen die Verschleierung, um Credential Stores auf Endgeräten zu schützen, sie an die Anwendungen zu binden, denen sie gehören, und jedem anderen Prozess den Zugriff zu verweigern.
  • Die EDN-Verschleierungsfunktion verbirgt lokale Dateien und Ordner, zugeordnete Netzwerk- oder Cloud-Freigaben, lokale privilegierte Konten sowie Wechselspeicher und verweigert den Zugriff darauf. Dadurch können Angreifer diese Ressourcen weder sehen noch ins Visier nehmen.
  • Die EDN-Umleitungsfunktion lenkt eingehende und ausgehende Versuche zur Port- und Diensterkennung um, indem sie die Verbindungen zur Interaktion auf Ködersysteme weiterleitet. Diese Irreführung verhindert eine genaue Identifizierung von Fingerabdrücken und Systemen, erzeugt frühzeitig einen Alarm bei Aufklärungsaktivitäten und lenkt die versuchte Verbindung von Produktionsressourcen weg.

Illusive

Illusive logo

Die Täuschungslösung Illusive Shadow von Illusive Network schafft mit agentenlosen Täuschungen eine feindliche Umgebung für Angreifer. Sie bringt Angreifer dazu, ihre Anwesenheit zu verraten, und stoppt laterale Bewegungen. Die Lösung kann lokal, in der Cloud oder in hybriden Cloud-Umgebungen eingesetzt werden. Die Täuschungen ahmen Cloud-Ressourcen nach und schützen cloudbasierte Systeme.

Wichtige Unterscheidungsmerkmale

  • Illusive platziert Täuschungen, die die vom Angreifer benötigten echten Daten, Zugangsdaten und Verbindungen nachahmen. Angesichts einer verzerrten Sicht auf die Realität wird der Angreifer von den vielen Möglichkeiten überwältigt: Es ist unmöglich, einen echten Weg nach vorn zu wählen, ohne eine Täuschung auszulösen. Ohne Wissen des Angreifers löst eine falsche Entscheidung einen Alarm aus.
  • Incident-Response-Teams können über eine zentrale Verwaltungskonsole sehen, wie weit der Angreifer von Unternehmensressourcen entfernt ist. Mit Echtzeit-Forensik der Quelle können sie fundierte Maßnahmen ergreifen, um den Angriff zu stoppen und negative Auswirkungen auf das Unternehmen abzuwenden.
  • Illusive Shadow nutzt mehr als 75 Täuschungen und Microsoft Office Beacon Files.
  • Im Gegensatz zu Softwareagenten, die von Angreifern deaktiviert werden können und sich nur schwer bereitstellen lassen, wird Illusive mit einer selbstauflösenden Binärdatei bereitgestellt, die keine Spuren hinterlässt.
  • Illusive wurde von Mitgliedern der Signal Intelligence Unit 8200 der IDF gegründet. Sie entwickelten Illusive Shadow aus der Perspektive eines Angreifers.
  • Illusive wurde von mehr als 140 Red Teams angegriffen und hat noch nie einen Penetrationstest verloren.
  • Die Lösung lässt sich in Illusive Spotlight integrieren, das Identitätsrisiken automatisch und kontinuierlich erkennt und abmildert und so eine Plattform für das Identitätsrisikomanagement über den gesamten Lebenszyklus bereitstellt.
Advertisement

Acalvio

Acalvio logo

Die Deception-Farm-Architektur und die Anwendung ShadowPlex von Acalvio zentralisieren den Täuschungsprozess. Köder wie gefälschte Hosts oder Honeypots werden an einem einzigen Ort lokal oder in der Cloud gehostet und über das gesamte Unternehmensnetzwerk verteilt, wo sie als realistische lokale Ressourcen erscheinen.

Wichtige Unterscheidungsmerkmale

  • Fluid Deception ist eine Methode zur effizienten Ressourcennutzung, mit der ShadowPlex eine hohe Skalierbarkeit und realistische, detailreiche Köder bereitstellen kann.
  • Die Konfiguration und Bereitstellung von Täuschungsobjekten werden automatisiert und vereinfacht.
  • Durch die Kombination vordefinierter Playbooks mit einer KI-basierten Empfehlungs-Engine generiert und platziert das System selbstständig die passenden Täuschungsobjekte in der Umgebung.
  • Alle Köder befinden sich an einem Ort und werden nicht auf zahlreichen Servern im gesamten Netzwerk verwaltet.
  • Täuschungsobjekte werden automatisch für jeden Teil des Netzwerks angepasst.
  • Köder, Breadcrumbs und Baits werden autonom aktualisiert, damit sie bei Änderungen der Netzwerkeigenschaften aktuell und relevant bleiben.
  • Köder ahmen Hosts nach, auf denen Betriebssysteme sowie IoT (Internet of Things)-Hosts ausgeführt werden.
  • Acalvio umfasst Köder für Endgeräte, Breadcrumbs und Baits – also gefälschte Artefakte wie Registrierungseinträge, Zugangsdaten, freigegebene Laufwerke und vieles mehr. Sie fungieren entweder selbst als Stolperdrähte oder führen den Angreifer zu den Ködern.
  • Die Lösung unterstützt vor Ort erweiterbare Objekttypen und Varianten und automatisiert die Erstellung und Bereitstellung dieser Ressourcen, sodass sie sich nahtlos in ihre Umgebung einfügen.

CyberTrap

Cybertrap logo

CyberTrap Enterprise richtet sich an große Unternehmen und Behörden, die regelmäßig gezielten Hackerangriffen ausgesetzt sind. Durch die Integration in ein SIEM liefert die Lösung keine IOCs (Indicators of Compromise), die immer auf bekannten Vorfällen beruhen, sondern einen Nachweis der Kompromittierung.

Wichtige Unterscheidungsmerkmale

  • CyberTrap bietet Echtzeitinformationen zur maßgeschneiderten Bedrohungsaufklärung im MITRE-ATT&CK-Kontext.
  • Die Lösung unterstützt das SOC-Team (Security Operations Center) dabei, sich auf kritische Alarme zu konzentrieren und kritische Ereignisse zu analysieren.
  • Die Express-Version ist ein sofort verfügbares Modell für Täuschung als Service aus der Cloud. Sie richtet sich an Managed-Service-Provider, die viele Kunden betreuen und Täuschungstechnologie als zusätzlichen Dienst anbieten möchten.
  • Eine Pro-Version richtet sich an kleine und mittlere Unternehmen, die nicht über die Kapazitäten verfügen, eine vollständige Täuschungslösung zu betreiben, aber dennoch eine schnelle Eindringlingserkennung benötigen.
  • Die Lösung überwacht unauffällig und meldet sofort, wenn ungewöhnliche Aktivitäten erkannt werden.
  • Cloud-, lokale und hybride Optionen sind verfügbar.
  • Selbst wenn bestimmte Geräte im Netzwerk kompromittiert sind, bleibt die übrige Infrastruktur geschützt.
Advertisement

Fidelis

Fidelis logo

Fidelis Deception wurde durch die Übernahme von Topspin Security, einem Pionier im Bereich der Täuschung, entwickelt und trägt dazu bei, die Verweildauer von Cyberangriffen zu verkürzen, indem die Wahrnehmung der Angriffsfläche verändert wird. Dies erschwert es einem Angreifer, sich unentdeckt lateral zu bewegen. Dieser proaktive Ansatz zur Cyberabwehr erschwert es Angreifern, ihre Mission zu erfüllen, und erhöht ihr Risiko. Dadurch bleibt mehr Zeit, Bedrohungen zu verstehen, Angriffe abzuwehren und künftige Eindringversuche zu verhindern.

Lesen Sie auch: Die 13 besten Systeme zur Erkennung und Verhinderung von Eindringversuchen (IDPS)

Wichtige Unterscheidungsmerkmale

  • Fidelis Deception bietet einen umfassenden Lageüberblick mit adaptiver Geländeanalyse, intelligenter Täuschungstechnologie und umfassender IT-Transparenz, um durch die Neugestaltung der Angriffsfläche die Regeln des Gefechts zu verändern.
  • Interaktive Köder und Breadcrumbs auf realen Ressourcen und in Active Directory (AD) locken Cyberangreifer, böswillige Insider und Malware auf die Täuschungsebene und fangen sie ab, bevor sie den Geschäftsbetrieb beeinträchtigen oder Daten exfiltrieren.
  • Die Lösung kann laterale Bewegungen erkennen.
  • Fidelis Deception kann Angreifer aufdecken, die Active Directory kompromittieren, und Angreifer erkennen, die Datenverkehr abhören (Man-in-the-Middle).
  • Die Lösung kann die Verwendung gestohlener Zugangsdaten aufdecken.
  • Sie kann Anzeichen für Ransomware finden, selbst in verschlüsselten Dateien.

TrapX

TrapX logo

TrapX DeceptionGrid aktiviert Active Defense und ermöglicht es Sicherheitsteams, Täuschungsbereitstellungen gegen in MITRE ATT&CK beschriebenen Angriffsszenarien zu planen, bereitzustellen, zu testen und zu verfeinern. Die Emulationstechnologie bietet umfassenden Schutz und Transparenz in großem Maßstab. Hunderte authentischer Fallen, die innerhalb weniger Minuten bereitgestellt werden können, verbergen reale Ressourcen und senken das Risiko.

Wichtige Unterscheidungsmerkmale

  • Neue Köder und Fallen ermöglichen Funktionen zur Überprüfung des Zustands von Endgeräten, mit denen der Zustand der Endgeräte von Remote-Mitarbeitern bewertet wird.
  • Patch-Level, Schutz und Verbindungen werden über ein Dashboard und eine Heatmap visualisiert.
  • Hochpräzise Alarme liefern den MITRE-ATT&CK-Kontext, um die Planung von TrapX Active Defense und die Reaktion auf Vorfälle zu erleichtern.
  • Das TrapX Active Defense Scorecard (ADS) liefert Echtzeitinformationen und eine Visualisierung der Abdeckungsbereiche der Abwehr, um Taktiken für einen kontinuierlichen, anpassbaren Schutz zu optimieren.
  • DeceptionGrid verbirgt reale Ressourcen in einer Menge von Imitaten, die mit Angreifern interagieren und sie in die Irre führen, wodurch eine schnelle Reaktion und Eindämmung ermöglicht werden.
  • Mit einer Abdeckung von nahezu 100 MITRE-Techniken kann die Wirksamkeit der Fallen gegen diese Techniken in Echtzeit getestet werden.
  • Die Lösung unterstützt IT, OT, IoT, SCADA, ICS und SWIFT.
Advertisement

Zscaler

Zscaler logo

Zscaler Deception verfügt über eine Zero-Trust-Architektur die davon ausgeht, dass jeder Zugriff und jede Benutzeranfrage böswillig ist, bis sowohl die Identität des Benutzers als auch der Kontext der Anfrage authentifiziert und autorisiert wurden. Zugriff wird nur auf die mindestens erforderlichen Ressourcen gewährt. Täuschungsköder fungieren in einer Zero-Trust-Umgebung als Stolperdrähte, die kompromittierte Benutzer oder laterale Bewegungen im Netzwerk erkennen.

Wichtige Unterscheidungsmerkmale

  • Jede laterale Bewegung wird in einer sicheren, isolierten Umgebung verfolgt. Dabei wird gemeldet, für welche Art von Ressource sich der Angreifer interessiert, der Angreifer wird verlangsamt und Sicherheitsteams können seine Taktiken, Techniken und Verfahren (TTPs) überwachen.
  • Vollständige Angriffsketten werden verfolgt und automatisierte Reaktionsmaßnahmen auf der gesamten Zscaler-Plattform eingeleitet.
  • Zscaler nutzt MITRE Engage, ein anerkanntes Branchen-Framework zur Diskussion und Planung von Aktivitäten zur Einbindung, Täuschung und Verweigerung von Angreifern auf Grundlage des in der realen Welt beobachteten Angreiferverhaltens.
  • Der Zscaler Zero Trust Exchange ist ein moderner Ansatz, der schnelle, sichere Verbindungen ermöglicht und Mitarbeitern erlaubt, von überall aus zu arbeiten, wobei das Internet als Unternehmensnetzwerk dient.
  • Der Zero Trust Exchange läuft weltweit über 150 Rechenzentren.

Cynet

Cynet logo

Die Täuschungstechnologie von Cynet platziert verschiedene Arten von Ködern in der Umgebung, um Angreifer aus ihrem Versteck zu locken und sie dazu zu bringen, ihre Anwesenheit und frühere Aktivitäten preiszugeben. Sie verspricht null Fehlalarme – nur aktive böswillige Akteure können einen Täuschungsalarm auslösen.

Wichtige Unterscheidungsmerkmale

  • Unterstützt verschiedene Arten von Ködern, um Bedrohungen in unterschiedlichen Phasen des Angriffslebenszyklus zu erkennen, darunter Datendateien, Zugangsdaten und Netzwerkverbindungen.
  • Bei jedem Typ löst die Verbrauchsaktion den Alarm aus – ein Anmeldeversuch mit einem Köderpasswort, ein Verbindungsversuch mit RDP oder einer URL sowie das Öffnen einer Datendatei.
  • Cynet bietet sowohl sofort einsatzbereite Köderdateien als auch die Möglichkeit, eigene Dateien zu erstellen, und berücksichtigt dabei die Sicherheitsanforderungen der jeweiligen Umgebung.
  • Textdateien mit gefälschten Passwörtern werden erstellt und entlang der potenziellen Routen der Angreifer platziert. Jeder Anmeldeversuch mit diesen Passwörtern löst einen Alarm aus.
  • Köderverbindungen ermöglichen die zuverlässige Erkennung von Angreifern während der schwer erkennbaren Phase der lateralen Bewegung.

Lesen Sie als Nächstes: Die besten Tools und Softwarelösungen für die Reaktion auf Vorfälle

Drew Robb

Originally from Scotland, Drew Robb has been a writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.