Современная Deception-платформа — это распределённая система приманок и ловушек, которая создаёт для атакующего убедительный, но контролируемый слой инфраструктуры. Она помогает не только обнаружить нелегитимную активность, но и выиграть время, получить контекст атаки, проверить готовность SOC и закрыть зоны, в которых традиционный мониторинг оказывается слишком дорогим или сложным.
По нашим наблюдениям, технология Deception переживает ренессанс. Это связано с тем, что злоумышленники все дольше остаются незамеченными в корпоративных инфраструктурах. По данным R-Vision, среднее время пребывания атакующего в инфраструктуре увеличилось и составляет от 30 до 200 и более дней. Эти цифры подтверждают и реальные инциденты. Так, атака на одного из крупнейших американский поставщиков ПО SolarWinds, раскрытая в конце 2020 года, продлилась 15 месяцев от первоначального входа в инфраструктуру до момента обнаружения вредоносного кода. А хакеры из группировки Silent Crow, взявшие на себя ответственность за сбой в работе «Аэрофлота» летом 2025 года, утверждали, что находились в инфраструктуре год.
Ни одно средство защиты не может гарантировать стопроцентный результат. Системы мониторинга и обнаружения угроз не всегда позволяют выявить злоумышленника, особенно если он маскируется под легитимного пользователя и использует штатные инструменты администрирования. Важно определять наиболее рисковые активы и использовать дополнительные инструменты для достижения лучшей защиты.
Разберём, где системы Deception приносят наибольшую пользу, почему эта технология не заменяет другие средства защиты и какие результаты можно получить уже во время пилотного проекта.
Почему очередного средства мониторинга может быть недостаточно
Абсолютной защиты инфраструктуры не существует. Можно установить межсетевые экраны, антивирусы, EDR, SIEM, NTA и другие системы, но ни одна комбинация средств не гарантирует, что злоумышленник не пройдёт периметр.
Особенно опасны целевые атаки. Они редко развиваются за один день: атакующий может долго закрепляться в инфраструктуре, изучать доступные системы, повышать привилегии, собирать данные и готовить условия для дальнейших действий.
При этом он нередко использует легитимные инструменты администрирования и системные утилиты. Для базовых средств мониторинга такая активность может выглядеть как обычная работа пользователя или администратора. Чтобы распознать её, приходится создавать дополнительные правила корреляции, анализировать сетевое поведение и сопоставлять множество слабых сигналов.
Теоретически под каждый такой сценарий можно написать отдельное правило в SIEM. На практике возникают три ограничения:
Увеличивается количество ложных срабатываний.
Растёт нагрузка на инфраструктуру SIEM.
Требуются специалисты, которые будут разрабатывать, тестировать и поддерживать правила.
Deception предлагает другой подход. Вместо попытки определить злоумышленника по косвенным признакам система размещает объекты, к которым легитимным пользователям и процессам обращаться не требуется. Взаимодействие с таким объектом само по себе становится значимым сигналом для команды SOC.
В этом смысле Deception можно сравнить со вторым фактором защиты инфраструктуры. Он не отменяет основной контур безопасности, но помогает обнаружить активность, которую этот контур мог пропустить.
Deception не только обнаруживает, но и замедляет
У Deception есть два базовых сценария работы.
В первом случае атакующий не знает, что в инфраструктуре размещены ложные объекты. Он обнаруживает приманку — например, учётные данные, сетевой ресурс, конфигурационный файл или ссылку на сервер — и переходит на связанную с ней ловушку. Команда SOC получает оповещение с информацией об источнике активности и действиях внутри ложной среды.
Но интереснее второй сценарий: злоумышленник предполагает, что в сети могут находиться ловушки. С этого момента каждое действие требует дополнительной проверки. Злоумышленник тратит время на:
проверку дополнительных гипотез;
изучение получаемого из ловушек материала;
дополнительную осторожность для избежания компрометации при изучении инфраструктуры;
избежание попадания в ловушки.
Атакующий начинает двигаться осторожнее, тратит время на проверку объектов и ограничивает массовые действия. Даже если он распознает конкретную ловушку, сам факт присутствия Deception меняет его поведение.
Для защищающейся стороны это означает дополнительное время на обнаружение, расследование и реагирование. Улучшаются ключевые показатели SOC: Mean Time to Detect, Mean Time to Investigate и Mean Time to Respond.
Особенно это актуально на фоне распространения автоматизации и LLM-инструментов среди атакующих. Скрипт или агент может быстро перебрать адреса, проверить учётные данные и просканировать узлы, но он не всегда способен корректно оценить вероятность того, что перед ним ложная инфраструктура. Чем активнее автоматизированный инструмент взаимодействует с сетью, тем выше шанс, что он коснётся приманки.
Где Deception приносит дополнительную пользу
Deception не должен заменять SIEM, NTA или EDR. Его задача — дополнить существующий контур там, где применение этих средств защиты избыточно или экономически неэффективно.
Shadow IT и плохо изученные сегменты
В крупной инфраструктуре почти всегда существуют сегменты, состав и назначение которых известны не полностью. Перед полноценным подключением таких зон к мониторингу необходимо провести инвентаризацию, разобраться с активами, настроить сбор событий и определить правила контроля.
Это может занять месяцы.
Ловушки позволяют быстрее получить базовую видимость. Если в сегменте, где никто не должен обращаться к ложному серверу, появляется сканирование, попытка авторизации или использование приманочных данных, команда получает основание для расследования.
Deception не превращает Shadow IT в управляемую инфраструктуру, но помогает контролировать её на переходном этапе.
Большие низкорисковые сегменты
Не каждый участок сети оправданно покрывать тяжёлыми средствами мониторинга. Стоимость лицензий, вычислительных ресурсов и сопровождения иногда оказывается несоразмерной потенциальному риску.
В таких случаях можно точечно распределить ловушки и приманки. Они не дадут полной телеметрии, но помогут обнаружить действия, которые требуют внимания: разведку, подбор доступа, перемещение между узлами и обращение к ложным ресурсам.
Что можно обнаружить ещё на пилоте
Deception нагляден ещё во время пилотного проекта. Для демонстрации не обязательно проводить искусственную атаку: достаточно разместить ловушки в реальной инфраструктуре и некоторое время наблюдать за взаимодействиями.
По внутренней статистике проектов R-Vision, как минимум в половине пилотов обнаруживается реальная нелегитимная или требующая расследования активность. В разрезе отраслей этот показатель составляет: 50% в ритейле, 80% в госсекторе, 44% в промышленности.
Сценарии бывают разными. В относительно безобидном случае пользователь обнаруживает на рабочем столе приманочный файл или ярлык и открывает его из любопытства. Это не атака, но такой результат помогает скорректировать размещение приманок и дополнительно проверить уровень осведомлённости сотрудников.
В другом случае система фиксирует появление новых учётных записей, обращения к внешним IP-адресам и взаимодействие процесса с ложными данными. Расследование может показать, что на хосте продолжительное время работал неизвестный процесс, периодически связывавшийся с командным сервером.
Бывает и так, что пилот проходит без срабатываний. Это тоже нормальный результат. Deception, как и другие средства мониторинга, работает на дистанции. После перевода системы в промышленную эксплуатацию события могут появиться через несколько недель или месяцев: кто-то использует приманочные учётные данные, начнёт сканировать сегмент или попытается подключиться к ложному сервису.
Поэтому качество пилота нельзя оценивать только количеством обнаруженных инцидентов.
Deception на пентестах и киберучениях
Интересный сценарий, с которым мы периодически сталкиваемся — это использование Deception-технологий в рамках киберучений.
Киберучения не всегда проводятся на изолированном полигоне. Создание полноценной копии корпоративной инфраструктуры дорого и технически сложно, поэтому часть упражнений проходит в рабочих сегментах. Это создаёт риск случайно повредить реальную систему.
Например, по сценарию красная команда должна получить доступ к Active Directory и найти размещённый там флаг. Если использовать рабочий контроллер домена, неудачное действие может повлиять на реальных пользователей.
Вместо этого рядом с настоящей инфраструктурой можно развернуть ложный образ AD и разместить флаг внутри него. Красная команда решает поставленную задачу, а риск для продуктивной среды снижается.
Ловушки применимы и в обычном пентесте. Практика показывает, что при грамотной настройке отличить качественную ловушку от реального узла непросто. Пентестеру приходится анализировать сетевое поведение объекта, искать косвенные признаки и тратить время на проверку гипотезы.
Для защищающейся стороны даже несколько секунд взаимодействия с ловушкой могут превратиться в минуты, выигранные благодаря автоматической передаче контекста в SIEM и SOAR.
Проверка осведомлённости сотрудников
Deception можно применять не только для технических киберучений.
Ложная инфраструктура подходит для проверки того, как сотрудники используют знания, полученные на обучении по информационной безопасности. Например, можно создать имитацию корпоративного ресурса и проверить, перейдёт ли пользователь по подозрительной ссылке или попытается ввести учётные данные на незнакомой странице.
Главное отличие от классической фишинговой рассылки — возможность продолжить сценарий внутри контролируемой инфраструктуры. Команда может увидеть не только факт перехода, но и дальнейшие действия пользователя.
Такой подход помогает оценивать не формальное прохождение курса, а фактическое поведение сотрудников.
«Нас уже взломали»: Deception как инструмент экстренного реагирования
Обычно Deception обсуждают как заранее подготовленный элемент защиты. Однако технологию можно использовать и во время активного инцидента.
Представим ситуацию: команда обнаружила признаки компрометации, но пока не понимает, где именно закрепился злоумышленник и какие механизмы сохранения доступа он оставил. Часть соединений с интернетом уже заблокирована, специалисты анализируют хосты, а инфраструктуру постепенно возвращают в рабочее состояние.
В этот момент ловушки можно оперативно разместить в наиболее вероятных зонах активности. Если сохранившийся бот, скрипт или оператор попробует продолжить разведку, переместиться между узлами или использовать найденные данные доступа, система зафиксирует взаимодействие.
Deception не является «зелёной кнопкой», которая автоматически устраняет последствия атаки. Но он создаёт дополнительный контур контроля и помогает команде реагирования проверить, действительно ли активность прекратилась.
Как устроена Deception-инфраструктура
В упрощённом виде решение включает два основных компонента:
центр управления, через который администраторы создают и контролируют ложную инфраструктуру;
сервер ловушек, на котором размещаются эмулируемые сервисы и системы.
Сервер ловушек может находиться рядом с защищаемым сегментом или на удалении от него — архитектура зависит от топологии сети и внутренних требований безопасности.
Приманки размещаются на рабочих станциях, серверах и в сетевой инфраструктуре. Это могут быть:
ложные учётные данные;
конфигурационные файлы;
ярлыки и ссылки;
сетевые ресурсы;
сведения о несуществующих системах;
данные, имитирующие доступ к критичным сервисам.
Когда атакующий использует приманку, он попадает на ловушку. Там система может эмулировать веб-сервисы, серверные протоколы, базы данных, операционные системы и другие элементы инфраструктуры.
Для злоумышленника ловушка выглядит как самостоятельный узел. Наличие сервера управления и общая архитектура Deception не раскрываются напрямую.
Опытный атакующий может понять, что попал в ловушку за 10-15 секунд, а новичок может провести в ловушке минуты. Но для команды реагирования даже одна секунда, проведённая на ловушке — это как минимум несколько выигранных минут за счёт автоматизации, за счёт оперативного понимания того, кто где находится.
Каждое ли взаимодействие с ловушкой является инцидентом
Легитимный пользователь не должен обращаться к ложной инфраструктуре. Поэтому любое взаимодействие с ловушкой изначально имеет высокую ценность для расследования.
Однако в корпоративной сети работают сканеры уязвимостей, системы инвентаризации, средства asset management, администраторы и другие технические сервисы. Они могут обнаруживать ложные узлы и создавать ожидаемые срабатывания.
Чтобы SOC не утонул в таких событиях, используются исключения и белые списки. В них можно добавить:
адреса сканеров безопасности;
системы инвентаризации;
средства мониторинга;
административные рабочие станции;
другие доверенные источники.
События при этом не обязательно удаляются. Их можно сохранить для последующего анализа, но не создавать по ним полноценные инциденты.
Дополнительно применяются механизмы, скрывающие ловушки от отдельных систем инвентаризации. Это снижает вероятность того, что информация о ложных узлах попадёт в общедоступные внутренние базы, а затем станет известна атакующему.
Почему SIEM и SOAR нужно взаимодействие с Deception
Сам по себе интерфейс Deception-платформы не должен становиться ещё одной консолью, которую аналитик проверяет вручную.
Наиболее эффективный вариант — встроить систему в существующий процесс мониторинга и реагирования:
Deception фиксирует взаимодействие с приманкой или ловушкой.
Событие вместе с техническим контекстом передаётся в SIEM.
SIEM сопоставляет его с телеметрией от других источников.
SOAR создаёт инцидент и запускает сценарий обогащения или реагирования.
Аналитик получает информацию в привычном рабочем интерфейсе.
В событие могут входить IP-адрес источника, время подключения, атакованный сервис, использованные данные и действия внутри ловушки.
Такой подход решает сразу две задачи. Во-первых, аналитикам не приходится переключаться между консолями. Во-вторых, высокоточный сигнал Deception дополняется контекстом от других средств защиты.
Когда стоит присмотреться к технологии
Deception вряд ли должен быть первым средством защиты в новой инфраструктуре. Сначала необходимо закрыть базовые потребности: обеспечить контроль доступа, защитить конечные точки, организовать сбор событий и выстроить процесс реагирования.
При этом технология становится особенно полезной, когда в организации уже присутствуют хотя бы несколько из следующих условий:
Внедрен SIEM
Используется NTA
Выстроен процесс мониторинга инфраструктуры
Выстроен процесс реагирования на инциденты
Требуется больше понимания, что происходит в инфраструктуре.
Если совпадают три пункта из пяти, технологию уже имеет смысл проверить на пилоте. Если все пять — стоит оценить, как Deception встроится в архитектуру и какие сегменты получат от него максимальную пользу.
Вместо заключения
За два последних года технология Deception получила огромный рывок. Ключевой фактор, почему эта технология получила такое развитие — злоумышленники становятся умнее, у них появляются более изощрённые инструменты для того, чтобы проводить различные атаки.
Deception не заменяет традиционные средства защиты и не гарантирует, что атакующий не попадёт в инфраструктуру.
Его ценность в другом: он меняет среду, в которой действует злоумышленник.
Атакующему приходится сомневаться в каждом найденном ресурсе, осторожнее сканировать сеть и тратить время на проверку объектов. Защищающаяся сторона получает высокоточные сигналы, дополнительный контекст и возможность наблюдать за действиями в контролируемой среде.
Поэтому Deception стоит рассматривать не как инструмент первой необходимости. Он полезен либо в готовой инфраструктуре, либо приходит на помощь, когда вам действительно необходимо срочно «потушить пожар». Он дает дополнительный контекст и становится «дополнительными глазами», которые помогают понимать, что происходит и чего, может быть, ожидать в будущем.
Именно эта универсальность постепенно превращает технологию из нишевого инструмента в полноценный элемент архитектуры SOC.