该论文挑战了网络欺骗研究中一个常见但未经检验的假设:诱饵可以放置在攻击者可能经过的任何位置。作者针对MITRE ATT&CK v18.1框架中的所有250种攻击技术,引入了一个四准则评估体系来判断基础设施诱饵的可行性。该准则包括:防御者控制的诱饵是否可以放置、攻击者是否可能与之交互、交互能产生哪些情报、以及交互能否可靠地指示恶意行为。评估结果显示,仅有80种技术(32%)允许放置攻击者可能触及的诱饵,其余170种技术中,攻击者路径上根本不存在防御者可控制的资产以供伪造。诱饵放置模式分为两类:Sweep(攻击者在范围内广泛移动时偶遇诱饵)和Seek(攻击者主动寻找特定资产时与伪造版本交互)。此外,论文发现诱饵通常具有情报价值,但攻击者是否与之交互、交互是否可靠指示恶意行为因技术而异。作者公开了评估框架、决策规则以及逐技术评估结果,为未来的欺骗研究和部署规划提供了可审计的基线。该工作表明,不能假设基础设施诱饵适用于所有攻击者行为,部署计划需要根据具体技术特性进行定制。
💡 推荐理由: 该研究系统性地揭示了诱饵部署的局限性,为蓝队和SOC工程师提供了基于MITRE ATT&CK的欺骗可行性地图,避免在无效技术上浪费资源,并指导更精准的虚假资产配置。
🎯 建议动作: 纳入内部红蓝对抗评估,根据论文提供的逐技术评估表,审查现有欺骗部署的覆盖有效性,并调整诱饵策略。