Многие крупные организации используют технологию предупреждения утечки информации с помощью средств honeytoken. Они представляют собой приманку для злоумышленников - хакер проникает в систему, совершает действия, служба безопасности получает об этом сообщение и принимает соответствующие меры. Но, что насчет рядовых пользователей? Не все, но очень многие из нас хоть раз подвергались взлому, а узнавали, когда был нанесен моральный или материальный ущерб. Определить взлом системы довольно сложно, но предотвратить последствия очень просто.

Пришло время глубже погрузиться в темную сторону силы и научиться создавать более изощренные ловушки и защищать себя от утечек. Речь сегодня пройдет про широко известный в узких кругах ресурс Canary Tokens
В интернете на ежедневной основе происходят нарушения целостности, доступности и конфиденциальности информации. Распространяется все на мега-корпорации, правительство и рядовых пользователей. От ничего не подозревающих бабушек и школьников, до специалистов и профессионалов в области информационной безопасности. Этого не избежать и это простительно. Что не простительно, так это узнать о взломе и утечке информации спустя месяцы или годы.
В каждый документ вшивается треккер с уникальным id. Если этот документ открывается извне вашей сети (а это будет понятно по IP-адресам), то это значит одно из трех:
1. Нарушение периметра. Сотрудник нарушил правила безопасности и открыл документ с личного устройства. За это его следует анально покарать
2. Слив. Документ был слит на сторону и мы узнаем кто именно его передал и кому благодаря уникальному id треккеру. Идем анально карать.
3. Документ был украден. У какого растяпы этот документ увели мы тоже легко узнаем. Что будет с ним дальше ну вы поняли...
Аналогично вы можете поступать с папками. Как только их откроют извне – вы получите алерт с информацией о нарушителе. А в случае использования Tor – информацию о последнем узле.
Для продвинутых юзеров есть возможность поставить флажки на DNS-сервера, QR-коды, EXE и DLL-файлы, SQL-сервера и на многое другое.
Разработчиком системы является компания Thinkst. Они акцентируют большое внимание на информационной безопасности и считаются независимой исследовательской компанией. Независимость Thinkst означает, что нет личной заинтересованности в том, чтобы преувеличивать или уменьшать степени влияния той или иной угрозы. Thinkst существует, чтобы вносить ясность в хаос, и повышать качество отношения сигнал/шум.
Возможности Canarytokens
Canarytokens - позволяет знать, когда это важно. В качестве токенов-приманок можно сформировать:

Web bug / URL token (маркер веб-ошибки / URL-адрес) - предупреждение при посещении URL-адреса;
DNS token (DNS-метку) - оповещение при запросе имени хоста;
Unique email address (уникальный адрес электронной почты) - уведомление при отправке сообщения на уникальный адрес;
Custom Image Web bug (пользовательскую веб-ошибка изображения) - информирование, когда изображение, которое вы загрузили было просмотрено;
Microsoft Word Document (текстовый документ Microsoft Word) - получать оповещения при открытии документа в Microsoft Word;
Acrobat Reader PDF Document (Acrobat Reader PDF документ) - уведомление при открытии PDF-документа в Acrobat Reader;
Windows Folder (папку Windows) - сообщение при открытии и просмотре папки Windows;
Custom exe / binary (пользовательский exe / двоичный файл) - предупреждение при выполнении EXE или DLL;
Cloned Website (клонирование веб-сайта) - оповещение, если кто-то пытается скопировать Ваш сайт;
SQL Server (SQL-сервер) - уведомление при доступе к базам данных MS SQL Server;
QR Code (QR-код) - создание QR-кода для физических токенов;
SVN - сообщение, когда кто-то проверяет репозиторий SVN (Subversion);
AWS keys (ключи AWS) - информирование при использовании ключа AWS (Amazon Web Services)$
Fast Redirect (быстрое перенаправление) - предупреждение при посещении веб-сайта и перенаправление пользователя;
Slow Redirect (медленное перенаправление) - оповещение при посещении URL-адреса и перенаправление пользователя (захват информация Moar).
Можно заметить, что спектр действия canarytokens имеет большие возможности и распространяется на множество ресурсов. Система нам дает возможность создать ловушку под видом легитимного, важного и значимого ресурса. Злоумышленники, получив неправомерный доступ к системе начинают искать наиболее ценные данные: логины и пароли, реквизиты банковских карт, компрометирующие сведения и т.д. Они просматривают папки и файлы на компьютере, читают переписки в социальных сетях и на электронной почте - делают все, чтобы получить максимум от своей добычи.
Как работает Canarytokens?
Вы можете без особых трудностей создать свой собственный экземпляр Canarytokens и разместить там, где он точно не останется без внимания потенциального злоумышленника.
Первое, что необходимо сделать - перейти на официальный сайт canarytokens. На момент написания данной статьи, он имеет вид:

Теперь из выпадающего списка нам необходимо выбрать тип токена. Рассмотрим на примере обычного текстового документа Microsoft Word:

Во втором поле, требуется указать адрес электронной почты, который будет закреплен за токеном и куда будут поступать уведомления если он сработает:

В третьем и последнем поле указываем комментарий, описывающий, где используется маркер. Если токен активируется через несколько месяцев или пару лет, комментарий поможет Вам вспомнить, где была размещена ловушка. Опишите его подробно и, как можно конкретнее (например, "путь расположения файла" или "адрес электронной почты" или любые другие сведения, которые Вам помогут его идентифицировать):

Разработчики учитывают, что использование приманок не ограничивается только одним элементом, их может быть множество, в разных системах и на разных ресурсах.
После того, как все поля заполнены - нажимаем кнопку "Create my Canarytoken":

Теперь мы видим страницу, с текстом "Your MS Word token is active!" или "Ваш токен MS Word активен!". Здесь нам необходимо нажать на кнопку: "Download your MS Word file" и сохранить файл там, где он будет привлекать внимание потенциального хакера:

Мы получим уведомление, когда будет открыт документ Microsoft Office, в Windows или Mac OS. При этом, можно переименовать документ, не влияя на его работу. Наименование должно формироваться максимально привлекательным для злоумышленника, например "Не открывать!", "Мои пароли от соц. сетей", "Логин и пароль" и т. д. Если открыть файл - он будет пустой. Однако это не значит, что он не работает. Если вы перейдете в электронную почту, увидитк сообщение с темой "Your Canarytoken was Trig". Открываем сообщение и видим подробную информацию о действии:

Из сообщения мы можем узнать такие детали:
через какой канал произошло действие;
время и дату;
обозначение токена;
комментарий для идентификации;
тип canarytokens;
IP-адрес с которого был открыт документ;
агент пользователя.
Внизу сообщения есть еще две ссылки управления canarytoken'ом:

Первая из них: "Manage this Canarytoken here", открывает страницу, где присутствуют настройки:

Можно посмотреть историю метки и убрать уведомление, если в них больше нет необходимости. Так же, есть ссылка для повторного скачивания canarytokens.
Вторая ссылка: "More info on this token here", позволяет посмотреть еще более подробную информацию о действии с токеном:

Здесь мы видим ориентировочное расположение "злоумышленника" на карте, его страну, город, область, информацию об интернет-провайдере.
В случае использования браузера TOR или других специализированных программ - информация может не соответствовать действительности.
Заключение
Canarytokens - отличное средство для предупреждения о нарушении безопасности. Оно бесплатное, не требует больших системных ресурсов и более того - не требует никакой поддержки. Достаточно единожды сформировать свои токены и можно о них не вспоминать, до тех пор, пока они сами о себе не дадут знать.
Держите их у себя на компьютере, телефоне или планшете. Разместите в социальных сетях и в мессенджерах. Отправьте себе на почтовый ящик сообщение с токеном и не читайте его - пусть находится в папке "Входящее" и привлекает внимание потенциального хакера.
В наших руках масса возможностей, нас ограничивает только воображение.
Источник: withsecurity
Commenti