本文信息由桌面安全智能体AVL Code基于澜砥大模型服务聚合生成,已经过人工审核。

2026年9月16日,美国网络安全与基础设施安全局(CISA)正式对外发布《利用网络诱饵加强检测与响应》(Using Cyber Decoys to Strengthen Detection and Response)技术指导文件,这是该机构发布的首份系统阐述防御性网络诱饵(Cyber Decoy)落地流程的官方指南。

(源自 报告)

作为美国负责关键基础设施网络安全的主管机构,CISA发布的这份实操指南重点面向关键基础设施运营方、安全分析师、事件响应人员,立足“假定网络已被攻陷”的防御思路,旨在指导机构部署各类网络诱饵资产,以实现对内网恶意活动的早期发现、干扰,降低入侵检测平均耗时。指南依托MITRE ATT&CK、MITRE Engage两大框架给出了一整套切实可落地的实施途径,助力防御团队将欺骗技术快速实施并融入现有安全体系。

报告出台背景直指现实痛点:近年来,越来越多的攻击者不再依赖复杂的漏洞,转而利用合法凭证、系统自带工具和“就地取材”(living off the land)等手法,在目标网络内部悄然进行侦察、横向移动和数据窃取。这类活动往往难以被传统基于特征码的检测手段识别,导致许多组织在入侵发生很久之后才察觉异常。面对这一挑战,CISA认为,与其被动等待,不如主动在内部网络布设诱饵,让入侵者“自投罗网”。

CISA网络安全部门代理执行主任克里斯·布特拉(Chris Butera)在发布时表示:“在网络防御策略中主动使用诱饵,能使关键基础设施网络对攻击者而言变得‘不友好’,即便面对“就地取材”技术的入侵,也能增强抗入侵能力。”他强调,这份指南旨在让任何水平的防御团队都能理解并落地诱饵操作。

01

指南核心思路

指南的核心思路为:既然无法完全阻止入侵者进入,那就让他们进来后"踩中陷阱"。指南建议组织在现有零信任模型之上叠加诱饵能力——零信任假定“任何用户、设备、网络都不可信”,而诱饵则进一步假定“入侵者可能最终获得一定程度的访问权限”,并据此提前布局。

指南将诱饵技术细分为几类常用资产并做出了清晰的术语界定:

诱饵(Decoy):伪装成合法系统、账户或数据的资产,用于分散注意力、暴露入侵者或收集威胁情报;

绊线(Tripwire):任何被交互(访问、认证、执行命令)都会触发告警的诱饵,是"暴露"目标的核心工具;

蜜标(Honeytoken):无任何合法业务用途的假数据或假凭证,如伪造的账号、密码、文件、邮箱地址等,被触碰即强烈提示存在未授权活动;

蜜罐(Honeypot):具备有限真实功能、往往带有人为漏洞的诱饵系统或服务,用于吸引并观察入侵者、将其从真实资产上引开;

面包屑(Breadcrumb):有意放置的诱饵线索,引导入侵者走向其他诱饵或受控环境。

指南将防御目标对应到MITRE Engage框架的三大类别:暴露(Expose):在高价值区域放置诱饵,让入侵者一触即发、产生高保真告警,尽早暴露其存在;影响(Affect):通过诱饵账户、服务、凭证制造误导信息,消耗入侵者的时间与资源,延缓其行动、增加其成本;诱导(Elicit):将入侵者引入高度仿真但隔离的环境,安全地观察其战术、技术与程序(TTP),收集高价值实时威胁情报。

指南详细介绍了MITRE Engage的10步对抗参与流程,分为“准备(Prepare)—操作(Operate)—理解(Understand)”三阶段:准备阶段包括评估对攻击者和组织的了解、确定运营目标、确定希望攻击者如何反应、希望攻击者感知什么、呈现渠道、成功和门控标准;操作阶段即执行;理解阶段包括将原始数据转化为可操作情报、反馈情报、分析成功与失败。并配以两个具体场景:一个面向高科技企业的知识产权保护,一个面向水务行业应对勒索软件。以高科技企业为例,防御团队会针对易受钓鱼攻击的高管,在其桌面、邮件、共享盘中布设诱饵文件与伪造凭证,一旦入侵者触碰即触发告警,从而在入侵早期就将其暴露。

针对很多组织面临的告警疲劳、误报率高、检测能力弱等痛点,指南强调诱饵能产生"几乎没有合法用途"的高保真告警,显著降低噪声、缩短平均检测时间(MTTD)。同时,指南也提醒组织应通过威胁仿真、红队/紫队演练持续测试和优化诱饵部署,并注意将诱饵位置清单保存在生产环境之外,以防网络被攻破后泄露。

02

总结与分析

作为一份面向关键基础设施的实操性文件,CISA发布的这份指南将在多个层面产生深远影响。

其一,标志着"主动防御"理念的落地。从传统被动检测转向主动布设诱饵、欺骗对手,反映了网络安全防御思路的转变。对任何组织而言,在入侵者可能进入的前提下提前布局都是务实的思路,这一方法论本身具有普适参考意义。

其二,显著降低了技术门槛是其亮点。指南明确面向"中小型组织"和"刚接触诱饵技术"的团队,强调诱饵技术"增量、经济、可扩展",无需大规模改造架构即可引入,并给出了开源、商业、自建、利用现有工具等多种落地路径。这种"低复杂度、可操作"的定位,有助于技术落地。

其三,需理性看待其作用的局限。需要指出的是,诱饵技术并非万能。它不能阻止入侵者进入,也无法替代传统的边界防护、端点检测和应急响应;它更多是一种"发现与干扰"的补充手段。同时,诱饵部署涉及一定的法律与运营风险(尤其是"诱取"类操作),对监控能力和人员水平有较高要求,CISA自身也在指南中建议组织"先建立基础暴露能力,再考虑影响与诱导"。

综合来看,这份文件并非提出全新技术,而是把已经存在多年的网络欺骗防御手段,梳理为面向关键基础设施的标准化实操方案,为防御者提供了一套结构清晰、可落地的诱饵技术操作手册,重点解决内网潜伏攻击难以被发现的现实痛点。诱饵防御最大优势在于,诱饵资产本无合法业务用途,一旦被触碰基本就代表恶意行为,能够有效减少告警噪音,对抗攻击者“借道合法工具”的入侵手法。但报告本身也客观承认该技术存在边界,诱饵不能保证一定捕获攻击者,防御效果高度取决于部署设计、监控运维能力等因素。

报告获取方式

关注公众号,后台回复【20260917】获取原始材料机译版PDF。

(图片来源网络 如有侵权请联系删除)

参考文献:

https://www.cisa.gov/news-events/news/new-cisa-guidance-helps-critical-infrastructure-detect-observe-and-impede-malicious-cyber-activity

https://www.cisa.gov/sites/default/files/2026-09/using-cyber-decoys-to-strengthen-detection-and-response_508c.pdf

声明:本文来自网空战情参考,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。