Antywirus, EDR i monitoring logów próbują rozpoznać szkodliwe zachowanie. Napastnik może jednak korzystać z legalnych narzędzi systemowych, co określa się jako Living off the Land. Wtedy przydatne są mechanizmy deception technology: kontrolowane wabiki, których nikt nie powinien używać podczas normalnej pracy.

Canarytokens to rozwiązanie rozwijane przez Thinkst Applied Research. Pozwala tworzyć tokeny uruchamiające alert po określonej interakcji, np. otwarciu przygotowanego dokumentu albo wykonaniu zapytania do unikalnej domeny. Taki sygnał może wcześnie ujawnić nieautoryzowane przeglądanie zasobów.

Canarytoken, honeypot i honeytoken – czym się różnią?

  • Honeytoken to fałszywy element danych, którego użycie ma wzbudzić alarm, np. specjalny adres URL lub nieprodukcyjne poświadczenie.
  • Canarytoken jest praktyczną implementacją takiego cyfrowego „drutu alarmowego”.
  • Honeypot zwykle udaje większy system lub usługę i może rejestrować więcej interakcji. Jest bardziej złożony w utrzymaniu.

Canarytokens są lekkie i łatwe do wdrożenia, ale nie zastępują antywirusa, EDR, kopii zapasowych, MFA ani centralnego monitoringu. Stanowią dodatkową warstwę wykrywania.

Jak działa Canarytoken?

  1. Administrator generuje unikalny token i podaje adres odbiorcy alertów oraz zrozumiałą notatkę opisującą jego lokalizację.
  2. Token zostaje umieszczony w kontrolowanym miejscu, w którym normalny użytkownik nie powinien go uruchamiać.
  3. Interakcja z tokenem powoduje żądanie HTTP, DNS lub inne zdarzenie zależne od jego rodzaju.
  4. System wysyła powiadomienie zawierające dane techniczne pomocne w analizie.
  5. Zespół weryfikuje alert zgodnie z wcześniej przygotowaną procedurą reakcji.

Alert może pojawić się szybko, ale czas zależy od rodzaju tokenu, programu otwierającego plik, sieci, filtrów bezpieczeństwa i dostarczania poczty. Nie każdy podgląd dokumentu uruchomi zewnętrzne połączenie.

Ważne: alert nie jest jeszcze dowodem włamania

Token może zostać uruchomiony przez właściciela pliku, indeksowanie, podgląd dokumentu, skaner antywirusowy, bramę pocztową, system DLP albo robota internetowego. Widoczny adres IP może należeć do serwera proxy, VPN, dostawcy poczty lub narzędzia zabezpieczającego, a geolokalizacja IP jest tylko przybliżeniem.

Traktuj alarm jako sygnał do weryfikacji. Nie oskarżaj konkretnej osoby wyłącznie na podstawie pojedynczego wywołania tokenu.

Bezpieczne przykłady zastosowania

1. Dokument-wabik

Przygotowany dokument można umieścić w kontrolowanym katalogu administracyjnym lub w zasobie, którego zwykli pracownicy nie używają. Nazwa powinna wyglądać wiarygodnie dla środowiska, ale nie może wprowadzać pracowników w błąd ani zawierać prawdziwych sekretów.

Nazwa w rodzaju „Hasła-bazy-2026” może spowodować niepotrzebne otwieranie pliku przez pracowników albo utrwalać złą praktykę przechowywania haseł w dokumentach. Bezpieczniej użyć oznaczenia zgodnego z wewnętrznym planem deception i umieścić wabik poza codziennym obiegiem.

2. Token DNS lub URL

Unikalny adres można umieścić w kontrolowanej dokumentacji technicznej, pliku konfiguracyjnym lub repozytorium, które nie powinno być odczytywane w normalnym procesie. Wywołanie adresu może wskazać, że ktoś lub jakiś automat przegląda chroniony zasób.

3. Fałszywy klucz lub poświadczenie przeznaczone do detekcji

Niektóre tokeny przypominają poświadczenia usług. Muszą być wyłącznie nieprodukcyjne i przygotowane specjalnie do detekcji. Nigdy nie używaj rzeczywistych haseł, kluczy API ani danych klienta jako wabika.

4. Znacznik internetowy lub zdalny obraz

Zdalny obraz może zarejestrować pobranie zasobu, ale skanery poczty i mechanizmy ochrony prywatności często pobierają obrazy automatycznie lub przez serwery pośredniczące. Umieszczanie takiego mechanizmu w zwykłej stopce e-mail może prowadzić do monitorowania odbiorców, problemów prywatności oraz wielu fałszywych alarmów. Nie wdrażaj go bez określonego celu, podstawy organizacyjnej i prawnej oraz oceny skutków.

Canarytokens – konfiguracja krok po kroku

  1. Ustal właściciela i zakres. W firmie uzyskaj zgodę osoby odpowiedzialnej za system oraz upewnij się, że monitoring jest zgodny z politykami i obowiązującym prawem.
  2. Wybierz miejsce. Token powinien znajdować się tam, gdzie nie jest uruchamiany w normalnej pracy, ale może zostać zauważony podczas nieautoryzowanego przeglądania.
  3. Wejdź na oficjalną stronę. Korzystaj z canarytokens.org albo z własnej, poprawnie zabezpieczonej instancji.
  4. Wybierz typ tokenu. Dopasuj go do systemu, aplikacji i scenariusza. Dostępność typów może się zmieniać.
  5. Podaj adres do alertów. Najlepiej użyj kontrolowanej skrzynki lub systemu obsługi incydentów, a nie prywatnego adresu pracownika.
  6. Dodaj notatkę. Zapisz lokalizację, właściciela, datę utworzenia i oczekiwany sposób reakcji. Nie umieszczaj w opisie prawdziwych sekretów.
  7. Wygeneruj i rozmieść token. Ogranicz liczbę osób, które znają jego położenie, ale nie ukrywaj wdrożenia przed właścicielem procesu i zespołem reagowania.
  8. Wykonaj kontrolowany test. Uruchom token z urządzenia testowego, oznacz zdarzenie jako test i sprawdź dostarczenie alertu.
  9. Zapisz token w rejestrze. Bez ewidencji stary wabik może po latach wywołać alarm, którego nikt nie potrafi wyjaśnić.

Co zrobić po otrzymaniu alertu?

  1. Nie usuwaj od razu tokenu i nie kontaktuj się pochopnie z podejrzewaną osobą.
  2. Zapisz czas, identyfikator tokenu, źródłowy adres IP, nagłówki i inne dostępne dane.
  3. Sprawdź, czy token mógł uruchomić skaner, administrator, kopia zapasowa, indeksowanie lub zaplanowany test.
  4. Skoreluj zdarzenie z logami uwierzytelniania, EDR, poczty, proxy, VPN i systemów plikowych.
  5. Jeżeli ryzyko jest realne, uruchom firmową procedurę obsługi incydentu i zabezpiecz dowody.
  6. Po analizie zdecyduj, czy token ma pozostać, zostać przeniesiony czy wymieniony.

Czego nie robić?

  • Nie rozmieszczaj tokenów w cudzych systemach bez wyraźnej zgody.
  • Nie twórz przynęt wykorzystujących prawdziwe dane klientów, pracowników lub kontrahentów.
  • Nie publikuj tokenu w publicznym internecie, jeżeli oczekujesz alarmów wysokiej jakości.
  • Nie pozostawiaj tokenów bez właściciela, dokumentacji i testowania.
  • Nie automatyzuj blokowania użytkowników wyłącznie na podstawie pojedynczego alertu.
  • Nie traktuj darmowej usługi zewnętrznej jak miejsca na poufne informacje; oceń wymagania prywatności i ryzyko dostawcy.

Checklista wdrożenia Canarytokens

KontrolaStatus
Istnieje zgoda właściciela systemu i określony cel
Wybrano miejsce poza normalnym obiegiem pracy
Token nie zawiera prawdziwych danych ani sekretów
Alert trafia do monitorowanej skrzynki lub systemu
Wykonano kontrolowany test
Token zapisano w wewnętrznym rejestrze
Istnieje procedura weryfikacji alertu
Ustalono termin przeglądu albo usunięcia tokenu

Wskazówka CyberTrustEdu.pl: Zacznij od jednego tokenu w kontrolowanym miejscu i przetestuj cały proces — od uruchomienia po analizę alertu. Dziesiątki nieudokumentowanych wabików tworzą chaos zamiast bezpieczeństwa.

Podsumowanie

Canarytokens mogą dać małej firmie niedrogą warstwę wczesnego ostrzegania. Ich skuteczność zależy jednak od rozsądnego rozmieszczenia, ograniczenia fałszywych alarmów i przygotowanej procedury reakcji. Token ma rozpocząć analizę, a nie samodzielnie przesądzać o włamaniu.

Źródła i dalsza lektura


Dodaj komentarz