John Strand von Black Hills Information Security hält den Ansatz gerade im Zusammenhang mit KI für wirksam. KI-gestützte Angriffe ließen sich ausbremsen, indem Köder automatisierte Systeme dazu verleiten, Zeit mit der Analyse gefälschter Ressourcen zu verschwenden. Verteidiger erhielten dadurch frühe Warnungen und mehr Reaktionszeit.

Strand räumt eine gewisse Befangenheit ein – er unterrichtet Täuschungstechniken auf der Black-Hat-Konferenz und hat Bücher zum Thema geschrieben. Er hält es für möglich, dass CISA den Leitfaden gerade jetzt veröffentlicht hat, weil die Behörde gesehen habe, wie gut Täuschung gegen KI-basierte Angriffe funktioniert. “Ich finde den CISA-Ansatz einfach großartig”, sagt er gegenüber Dark Reading. “Genau genommen ist es fast eines der wenigen guten Dinge, die CISA im vergangenen Jahr getan hat.”

Auch Joshua Prager, Managing Consultant bei SpecterOps, hält die Handreichung für nützlich. Die meisten Erkennungssysteme seien nach wie vor darauf ausgelegt, Schadsoftware und bekannte Indikatoren zu finden – sie hätten aber kaum etwas anzubieten, wenn Angreifer mit gestohlenen Zugangsdaten arbeiten oder Living-off-the-Land-Techniken einsetzen. Der Verizon Data Breach Investigations Report weise seit einigen Jahren darauf hin, dass reale Einbrüche heute eher auf gestohlenen Zugangsdaten als auf klassischem Hacking beruhen.

Anzeige

Hinzu komme, dass Organisationen Angriffsverhalten in riesigen Telemetriemengen über Tausende Endpunkte hinweg kaum isolieren könnten. “CISA benennt diese Lücken direkt und sagt den Teams, sie sollen sie mit Ködern schließen, überwacht durch EDR- und Identitätsmanagement-Werkzeuge, die sie ohnehin schon besitzen”, so Prager. “Köder sind allerdings nur so gut wie die Disziplin dahinter.”

Beide sehen praktische Hürden. Strands Hauptkritik: Der Leitfaden lese sich wie ein Behördendokument, dessen Umsetzungsempfehlungen abschreckend wirken können. Dabei müsse Täuschung nicht kompliziert sein. Es genüge oft ein einzelner Honey-User – ein Köderkonto im Active Directory, das Password-Spraying-Versuche aufdeckt – oder eine gefälschte Datei passwords.XLS, die automatisierte Werkzeuge der Angreifer finden sollen. Überwacht wird, wer das Konto nutzt, die Datei öffnet oder die darin hinterlegten Zugangsdaten verwendet. Teuer werde es erst, wenn Organisationen etwa mehrere Scheinsysteme mit wechselnden Aktivitäten betreiben wollten – das hänge davon ab, wie sehr man “den KI-Kool-Aid trinken” und in Werkzeuge investieren wolle.

Prager sorgt sich vor allem um die zusätzliche Komplexität für IT-Teams, die echte von gefälschten Konten unterscheiden müssen. Ein nicht klar markiertes Köderkonto gerate früher oder später in den normalen Konto-Lebenszyklus: Es werde bei einer Aufräumaktion deaktiviert, durch eine Passwortrichtlinie rotiert oder bei einer Zugriffsüberprüfung von jemandem markiert, der seinen Zweck nicht kennt. “Jedes davon zerstört entweder den Köder oder stiftet genau dort Verwirrung, wo es darauf ankommt”, warnt er. Er rät, Köder mit klarer Zuständigkeit und auf einen engen Personenkreis beschränkter Dokumentation in die bestehende Identitätsinventur aufzunehmen.

Als Einstieg empfiehlt Prager die günstigsten Maßnahmen mit dem höchsten Signalwert: deaktivierte Dienste und Benutzerkonten, die sich leicht als Köder recyceln lassen. Das Köderkonto solle ein 60 Zeichen langes Zufallspasswort erhalten und weder lokal noch remote authentifizieren dürfen. Aufwendigere Interaktionsumgebungen, wie CISA sie beschreibt, sollten warten, bis die Grundlage sich bewährt hat. “Wirksame Köder beginnen auf der Identitätsebene”, sagt er. “Dort schwenken Angreifer hin, und dort haben die meisten Organisationen heute die geringste Sichtbarkeit.”

Viele Täuschungsstrategien, insbesondere das Honey-User-Konto, hätten niedrige Fehlalarmquoten, sodass kein zusätzliches Rauschen entstehe – für Strand “geringe Interaktion, aber hoher Wert”. Wirksam sei das gegen Angreifer aller Klassen, vom Skriptkiddie bis zum Nationalstaat. Neben dem Alarm tritt laut Strand ein zweiter Effekt ein: eine psychologische Verschiebung. Angreifer verlangsamten ihr Vorgehen oder wechselten häufiger zum nächsten Ziel, das keine Fallen gestellt hat, weil sie günstigere und risikoärmere Gelegenheiten bevorzugen. “So ist es nun einmal, gerade auf Nationalstaatsebene”, sagt Strand. “Aber sobald man die Falle gefunden hat, wird psychologisch alles zur Falle.”