テクノロジーが進化し、それに伴ってサイバー脅威も高度化する中、デセプションは21世紀のサイバーセキュリティ戦争における大きな要素となっている。銀行振込詐欺やCEO詐欺から、巧妙なフィッシングやスピアフィッシングキャンペーンまで、サイバー犯罪者はネットワークやシステムに侵入し、検知を逃れ続けるための主要な手段として、デセプションをいち早く利用してきた。ネットワークへの侵入やシステム内部で、検知を逃れ続けるようにするためだ。
しかし、逆の使い方もできる。セキュリティベンダーやスタートアップは、攻撃者を混乱させ惑わせるためにデセプション技術を利用している。攻撃者がデコイサーバーへの侵入に時間と労力を費やしていれば、防御側は貴重な資産を守れるだけでなく、攻撃者の目的、ツール、戦術、手順についても知ることができる。
これがデセプションツールや技術の基本的な考え方だ。価値の高い資産を偽の攻撃対象の海に紛れ込ませることで、攻撃者は方向感覚を失い、偽の資産を攻撃する。その過程で、セキュリティチームは攻撃者の存在を把握できる。したがってデセプションツールは、高度持続的脅威(APT)に対する重要な防御手段となり得る。
デセプション技術とは?
Gartnerのアナリスト、Lawrence Pingree氏によると、攻撃者はマルウェアを仕掛ける環境や、インターネット経由で攻撃するWebアプリケーションおよびサービスを「信頼しなければならない」。
攻撃者は企業の周辺を密かに探り、内部への侵入経路を探す。悪意のあるリンクをユーザーにクリックさせたり、感染した添付ファイルを開かせたり、認証情報やパスワードを入力させたりするほか、パッチ未適用の、またはゼロデイ脆弱性を悪用することもある。侵入に成功すれば、機密情報を自由に盗み出したり、金銭を奪ったりできる。
「デセプションは攻撃者の信頼を悪用し、警報の方向へ攻撃者を誘導する」とPingree氏は述べる。「また、攻撃者を機密資産から遠ざけ、偽の資産に取り組ませるためにも利用できる。攻撃者の時間と投資を浪費させるのだ」
デセプション技術の仕組み
デセプションツールは、攻撃者に侵入が成功したと思わせながら、密かに攻撃者を誘導してセキュリティシステムに警告を発させるよう設計されている。
「分散型デセプションプラットフォーム(DDP)は、偽のシステム(実際のOSであることが多いが、犠牲マシンとして使用される)、ルアー(偽のドライブマップやブラウザー履歴など)、ハニートークン(偽の認証情報)を実際のエンドユーザーシステム上に作成するソリューションだ。攻撃者を誘い、偽の資産へ誤導することで検知能力を高め、デコイ資産への攻撃中の行動を遅らせる」とPingree氏は述べる。
こうしたシステムの主な機能には、次のようなものがある。
- 実ユーザーのエンドポイントにあるルアーと、サーバーやワークステーションなどのデコイエンドポイントホストの一元管理
- デコイの欺瞞サービス、Webアプリケーション、その他のネットワーク統合機能を管理する機能
- 攻撃者を誘い込むためのエンドポイントルアーとハニートークンを管理する機能
- デコイホストのデセプションに、Word文書やデータベースのテーブル・エントリ、ファイルなどの欺瞞データを管理・配布する機能
「現代のデセプション技術は、ネットワークデコイやエンドポイントルアーにとどまらず、隠蔽、偽情報、誤誘導を組み合わせている」と、Attivo Networksの最高セキュリティ責任者兼CMO、Carolyn Crandall氏は述べる。「隠蔽は、本番データ、認証情報、認証情報ストア、Active Directory(AD)オブジェクトを隠してアクセスを拒否し、攻撃者による標的化を防ぐことで、悪用や侵害を阻止する。
「偽情報は、Active Directoryを標的とするクエリに偽の結果を挿入し、ADの列挙を防止する。誤誘導は、トラフィックをデコイへ転送して本番システムから遠ざけることで、偵察活動を積極的に妨害する」
望ましい結果を得るには、あらゆる侵入の可能性を捉えられる十分な規模で、信頼性のある欺瞞要素をエンドポイント、ネットワーク、アプリケーションの各層に展開できなければならない。そのため、さまざまな戦術が用いられる。侵入を試みる攻撃者の注意を引くため、エンドポイントにルアーを配置する。ネットワーク層には別のデコイを配置し、一部はアプリケーション内や保存データ内で動作して、サイバー犯罪者を誤った方向へ誘導する。
関連記事:エンドポイント検知・対応(EDR)ソリューションのトップ
最適なデセプションソリューション
数多くのデセプションソリューションを検証した結果、ここではeSecurity Planetが選ぶ、デセプション技術の有力ベンダーを紹介する。
ジャンプ先:
Attivo

SentinelOneに買収されたAttivo Networksは、Endpoint Detection Net(EDN)スイートにデセプションおよび隠蔽技術を組み込んで提供している。認証情報とADの保護、データの隠蔽、攻撃のそらし機能を備え、ラテラルムーブメントや権限昇格の活動を検知して阻止するよう設計されている。
主な差別化要因
- AD保護機能は、隠蔽と偽情報を利用してActive Directoryを標的とするアイデンティティベースの攻撃を防御する。データを探るためにADへの不正なクエリを試みる動きを特定し、機密性の高い、または特権を持つADクエリの結果(ADドメイン管理者、ドメインコントローラー、SPNなど)を隠し、デコイシステムを指す偽の結果を挿入する。
- アイデンティティ保護向けのデセプションには、エンドポイント上の認証情報ストアを隠蔽して保護し、それを所有するアプリケーションにバインドするとともに、他のプロセスからのアクセスを拒否する認証情報保護機能が含まれる。
- EDNの隠蔽機能は、ローカルファイル、フォルダー、マッピングされたネットワークまたはクラウド共有、ローカルの特権アカウント、リムーバブルストレージを隠し、アクセスを拒否することで、攻撃者による発見と標的化を防ぐ。
- EDNのそらし機能は、ポートやサービスの探索を行おうとするインバウンドとアウトバウンドの試みを、接続先をエンゲージメント用のデコイシステムに変更することでリダイレクトする。この誤誘導により、正確なフィンガープリンティングやシステム特定を防ぎ、偵察活動を早期に警告するとともに、試行された接続を本番資産からそらす。
Illusive

Illusive NetworkのデセプションソリューションIllusive Shadowは、エージェントレスのデセプションによって攻撃者に存在を明らかにさせ、ラテラルムーブメントを阻止する敵対的環境を作り出す。オンプレミス、クラウド、ハイブリッドクラウド環境に導入できる。デセプションはクラウド資産を模倣し、クラウドベースのシステムを保護する。
主な差別化要因
- Illusiveは、攻撃者が必要とする実際のデータ、認証情報、接続を模倣したデセプションを仕掛ける。現実を歪めて見せられた攻撃者は、圧倒的な不利に直面する。デセプションを作動させずに実際の進路を選ぶことはできない。攻撃者の知らないところで、1つの誤った選択が警告を発する。
- インシデント対応担当者は、一元管理コンソールから、攻撃者がビジネス資産からどの程度離れているかを確認できる。リアルタイムの発信元フォレンジック情報を利用し、攻撃を止めてビジネスへの悪影響を回避するための、情報に基づく対応を取れる。
- Illusive Shadowは75以上のデセプションとMicrosoft Office Beacon Filesを活用する。
- 攻撃者によって無効化される可能性があり、導入も難しいソフトウェアエージェントとは異なり、Illusiveは痕跡を残さない消去可能なバイナリで導入される。
- Illusiveは、IDFのSignal Intelligence Unit 8200のメンバーだった人物らによって設立された。同部隊は攻撃者の視点からIllusive Shadowを開発した。
- Illusiveは140を超えるレッドチームから攻撃を受けているが、侵入テストで一度も敗北していない。
- Illusive Spotlightと統合できる。Illusive Spotlightは、アイデンティティリスクを自動かつ継続的に発見・軽減し、ライフサイクル全体を対象とするアイデンティティリスク管理プラットフォームを提供する。
Acalvio

AcalvioのDeception FarmアーキテクチャとShadowPlexアプリケーションは、デセプションプロセスを一元化する。偽のホストやハニーポットなどのデコイをオンプレミスまたはクラウド上の1カ所でホストし、企業ネットワーク全体に投影して、現実的なローカル資産として表示する。
主な差別化要因
- Fluid Deceptionは、ShadowPlexがデコイのリアリティを規模と深さの両面で実現できるようにする、リソース効率化の手法だ。
- デセプションオブジェクトの設定と展開を自動化・簡素化する。
- 事前定義されたプレイブックとAIベースの推奨エンジンを組み合わせ、環境内に適切なデセプションオブジェクトをシステムが自動生成して配置する。
- すべてのデコイは1カ所に集約され、ネットワーク上の複数のサーバーで個別に管理する必要がない。
- デセプションオブジェクトは、ネットワークの各部分に合わせて自動的にカスタマイズされる。
- ネットワーク特性の変化に応じて、デコイ、ブレッドクラム、ベイトが自律的に更新され、新鮮さと関連性が維持される。
- デコイはOSを実行するホストやIoT(モノのインターネット)ホストを模倣する。
- Acalvioには、エンドポイントルアー、ブレッドクラム、ベイトが含まれる。これらはレジストリエントリ、認証情報、共有ドライブなどの偽のアーティファクトで、単独でトリップワイヤーとして機能するか、攻撃者をデコイへ誘導する。
- このソリューションは、現場で拡張可能なオブジェクトの種類とバリエーションに対応し、こうした資産の生成と展開を自動化するため、周囲の環境に自然に溶け込ませられる。
CyberTrap

CyberTrap Enterpriseは、標的型ハッカー攻撃に定期的にさらされる大企業や政府機関を対象とする。SIEMと統合することで、既知のインシデントに基づくIOC(侵害の痕跡)ではなく、侵害の証拠を提供する。
主な差別化要因
- CyberTrapは、MITRE ATT&CKのコンテキストにおいて、リアルタイムでカスタマイズされた脅威インテリジェンス情報を提供する。
- このソリューションは、SOC(セキュリティオペレーションセンター)チームが重要な警告に集中し、重要なイベントを分析できるよう支援する。
- Express版は、クラウド経由ですぐに利用できるデセプション・アズ・ア・サービスモデルで、多数の顧客を抱え、追加サービスとしてデセプション技術を提供したいマネージドサービスプロバイダーを対象とする。
- Pro版は、完全なデセプションソリューションを運用する能力はないものの、迅速な侵入検知を必要とする中小企業を対象とする。
- このソリューションは密かに監視を行い、異常な活動を検知すると即座に報告する。
- クラウド、オンプレミス、ハイブリッドの各構成を利用できる。
- ネットワーク上の特定のデバイスが侵害されても、インフラの残りの部分は保護される。
Fidelis

デセプション分野の先駆者であるTopspin Securityの買収を通じて開発されたFidelis Deceptionは、攻撃対象領域の認識を変えることで、サイバー攻撃の潜伏時間を短縮する。これにより、敵対者が検知されずにラテラルムーブメントを行う能力を妨げる。このプロアクティブなサイバー防御アプローチによって、敵対者は目的を達成しにくくなり、攻撃者のリスクが高まる。その結果、脅威を理解し、攻撃を阻止し、将来の侵入を防ぐための時間を確保できる。
主な差別化要因
- Fidelis Deceptionは、適応型の地形分析、インテリジェントなデセプション技術、包括的なIT可視化によって、攻撃対象領域を再構成し、交戦ルールを変えるための完全な状況認識を提供する。
- 実際の資産やActive Directory(AD)に配置されたインタラクティブなデコイとブレッドクラムが、サイバー攻撃者、悪意ある内部関係者、マルウェアをデセプションレイヤーへ誘導し、企業の業務を損なったりデータを持ち出したりする前に捕捉する。
- このソリューションはラテラルムーブメントを検知できる。
- Fidelis Deceptionは、Active Directoryを侵害する攻撃者を発見し、トラフィックを盗聴する攻撃者(中間者)を特定できる。
- このソリューションは、盗まれた認証情報の使用を明らかにできる。
- ランサムウェアの兆候を、暗号化されたファイル内でさえ発見できる。
TrapX

TrapX DeceptionGridはアクティブディフェンスを実施し、MITRE ATT&CKで示された攻撃シナリオに対して、セキュリティチームがデセプションの導入を計画、展開、テスト、改善できるようにする。エミュレーション技術により、大規模な包括的保護と可視性を実現する。数分で展開できる何百もの本物そっくりのトラップが実際の資産を隠し、リスクを低減する。
主な差別化要因
- 新たなルアーとトラップにより、リモートワーカーのエンドポイントの状態を評価する、エンドポイント健全性監査機能を利用できる。
- パッチレベル、保護状況、接続状況をダッシュボードとヒートマップで可視化する。
- 高精度の警告がMITRE ATT&CKのコンテキストを提供し、TrapX Active Defenseの計画とインシデント対応を容易にする。
- TrapX Active Defense Scorecard(ADS)は、防御範囲に関するリアルタイムのインテリジェンスと可視化を提供し、継続的で適応可能な保護に向けて戦術を微調整できるようにする。
- DeceptionGridは、攻撃者とやり取りして誤った情報を与える偽装者の群れの中に実際の資産を隠し、迅速な対応と封じ込めを可能にする。
- ほぼ100種類のMITREテクニックをカバーし、これらのテクニックに対するトラップの有効性をリアルタイムでテストできる。
- IT、OT、IoT、SCADA、ICS、SWIFTに対応する。
Zscaler

Zscaler Deceptionはゼロトラストアーキテクチャを採用し、ユーザーの身元とリクエストのコンテキストが認証・承認されるまで、すべてのアクセスやユーザーリクエストを敵対的なものとみなす。アクセスを許可するのは、必要最小限のリソースに限られる。デセプションデコイはゼロトラスト環境のトリップワイヤーとして機能し、侵害されたユーザーやネットワーク上のラテラルムーブメントを検知する。
主な差別化要因
- ラテラルムーブメントを安全な隔離環境で追跡し、攻撃者が関心を持つ資産の種類を警告するとともに、攻撃者の動きを遅らせ、セキュリティチームがその戦術、技術、手順(TTP)を監視できるようにする。
- 攻撃シーケンス全体を追跡し、Zscalerプラットフォーム全体で自動応答アクションを開始する。
- ZscalerはMITRE Engageを使用する。これは、現実世界で観測された敵対者の行動に基づき、敵対者へのエンゲージメント、デセプション、拒否活動について議論・計画するための、信頼性の高い業界フレームワークだ。
- Zscaler Zero Trust Exchangeは、企業ネットワークとしてインターネットを利用しながら、高速で安全な接続を実現し、従業員がどこからでも働けるようにする現代的なアプローチだ。
- Zero Trust Exchangeは世界150カ所のデータセンターで稼働する。
Cynet

Cynetのデセプション技術は、環境全体にさまざまな種類のデコイを配置し、攻撃者を隠れた場所からおびき出す。攻撃者が接触することで、その存在と過去の活動が明らかになる。誤検知ゼロを掲げており、実際に活動中の悪意ある存在だけがデセプション警告を発する。
主な差別化要因
- データファイル、認証情報、ネットワーク接続など、攻撃ライフサイクルのさまざまな段階にある脅威を検知するため、多様な種類のデコイに対応する。
- 各タイプでは、利用動作が警告を発する。デコイパスワードでのログイン試行、RDPまたはURLでの接続試行、データファイルの開封などだ。
- Cynetは既製のデコイファイルを提供するとともに、環境のセキュリティ要件を考慮しながら、独自のファイルを作成する機能も提供する。
- 偽のパスワードを含むテキストファイルを作成し、攻撃者が通りそうな経路に配置する。これらのパスワードでログインを試みると、警告が発せられる。
- デコイ接続により、検知が難しいラテラルムーブメントの段階にある攻撃者を確実に検知できる。





