1. Einleitung
Viele Sicherheitslösungen verfolgen ein ähnliches Ziel: Sie sollen Angriffe blockieren oder verdächtige Aktivitäten in einer großen Menge legitimer Vorgänge erkennen. Besonders schwierig wird das, wenn ein Angreifer bereits Zugang zu einem Benutzerkonto oder einem internen System erlangt hat. Cyber-Deception verfolgt deshalb einen ergänzenden Ansatz: Angreifer treffen bewusst auf Ressourcen, die echt aussehen, für den normalen Geschäftsbetrieb aber keine Funktion haben.
Das können simulierte Server, künstliche Benutzerkonten, fingierte Zugangsdaten, Köderdateien oder scheinbar interessante Netzwerkfreigaben sein. Für legitime Mitarbeitende besteht idealerweise kein Grund, diese Ressourcen zu verwenden. Eine Interaktion damit kann deshalb ein vergleichsweise aussagekräftiges Signal für eine Untersuchung liefern.
Cyber-Deception ist allerdings keine Wunderwaffe und kein Ersatz für grundlegende Schutzmaßnahmen. Entscheidend sind glaubwürdige Köder, eine sichere technische Architektur, kontinuierliches Monitoring, definierte Reaktionsprozesse und eine klare Trennung zwischen erlaubter Verteidigung in der eigenen Umgebung und Aktivitäten auf fremden Systemen.
2. Kurzantwort
Cyber-Deception ist eine Methode der Cyberabwehr, bei der Unternehmen realistisch wirkende, aber für den Geschäftsbetrieb nicht benötigte Systeme, Konten, Dateien oder Zugangsdaten bereitstellen. Interagiert ein Angreifer mit diesen Ködern, entsteht ein Sicherheitssignal. Dadurch kann Deception insbesondere bei kompromittierten Konten und lateralen Bewegungen zusätzliche Hinweise liefern. Sie ergänzt bestehende Schutz- und Erkennungssysteme, ersetzt diese aber nicht.
3. Was Sie dazu wissen sollten
Was ist Cyber-Deception?
Cyber-Deception bedeutet, einem Angreifer gezielt falsche oder irreführende Informationen innerhalb einer kontrollierten IT-Umgebung anzubieten. Dabei können vermeintliche Systeme, Daten, Identitäten oder Zugangsmöglichkeiten so gestaltet werden, dass sie für einen Eindringling interessant erscheinen, für legitime Geschäftsprozesse aber keine relevante Funktion besitzen.
MITRE beschreibt Cyber Deception als bewusstes Offenlegen irreführender Tatsachen oder Konstruktionen bei gleichzeitigem Verbergen wichtiger Informationen. Das übergeordnete MITRE-Engage-Modell betrachtet Deception nicht als einzelnes Produkt, sondern als geplanten Prozess aus Zieldefinition, Gestaltung der Umgebung, Monitoring und anschließender Analyse.
Weitere methodische Grundlagen stellt MITRE Engage zur Verfügung.
Was ist der Unterschied zwischen Honeypot und Cyber-Deception?
Ein Honeypot ist typischerweise ein einzelnes oder abgegrenztes System, das absichtlich attraktiv für Angreifer gestaltet und besonders intensiv überwacht wird. Es kann beispielsweise einen Server oder einen bestimmten Dienst darstellen.
Cyber-Deception kann deutlich breiter angelegt sein. Neben Decoy-Systemen können künstliche Identitäten, Dateien, Anmeldeinformationen, Netzwerkfreigaben, Cloud-Ressourcen oder andere Täuschungsartefakte eingesetzt werden. Mehrere Elemente lassen sich entlang denkbarer Angriffspfade miteinander verbinden.
Der wesentliche Unterschied liegt deshalb weniger in einem einzelnen technischen Produkt als im Umfang und in der Strategie: Ein Honeypot kann Teil einer Deception-Strategie sein, während Cyber-Deception eine ganze Umgebung aus aufeinander abgestimmten Täuschungselementen umfassen kann.
Welche Bausteine gehören zu einer Cyber-Deception-Strategie?
- Decoy-Systeme: Kontrollierte Systeme oder Dienste, die für einen Angreifer wie reale Unternehmensressourcen wirken.
- Köderdateien: Scheinbar relevante Dokumente oder Dateien, deren unerwartete Verwendung einen Alarm auslösen kann.
- Deception Credentials: Künstliche Zugangsdaten oder Hinweise auf vermeintliche Konten, die nicht für legitime Arbeitsabläufe benötigt werden.
- Identitäts- und Verzeichnis-Köder: Kontrollierte Objekte, die beispielsweise in Identitäts- oder Verzeichnisstrukturen plausible Angriffspfade vortäuschen.
- Netzwerk- und Service-Decoys: Fingierte Dienste, Freigaben oder andere Ressourcen, die Netzwerkaufklärung und laterale Bewegungen sichtbar machen können.
- Cloud-Deception: Kontrollierte Köder in Cloud-Umgebungen, etwa künstliche Ressourcen oder ausschließlich für die Detektion bestimmte Zugangsinformationen.
- Monitoring und Analyse: Zentrale Überwachung der Interaktionen und Weiterleitung relevanter Ereignisse an bestehende Sicherheitsprozesse.
Wie hilft Cyber-Deception bei lateralen Bewegungen?
Nach einer ersten Kompromittierung versuchen Angreifer häufig, ihre Position in einer IT-Umgebung auszubauen. Sie suchen weitere Systeme, Konten, Freigaben oder privilegierte Zugänge. Diese Bewegung innerhalb eines bereits kompromittierten Netzes wird als laterale Bewegung bezeichnet.
Genau in dieser Phase können glaubwürdige Deception-Elemente hilfreich sein. Findet ein Angreifer beispielsweise vermeintliche Zugangsdaten oder eine scheinbar interessante Netzwerkressource und versucht, diese zu verwenden, kann die Interaktion einen Alarm erzeugen. Gleichzeitig kann die Telemetrie Hinweise darauf liefern, welchen Weg der Angreifer genommen hat.
Das bedeutet nicht, dass jeder Angriff zwangsläufig auf einen Köder trifft. Die Qualität der Erkennung hängt unter anderem von Platzierung, Glaubwürdigkeit, Abdeckung und dem Verhalten des jeweiligen Angreifers ab.
Hat Cyber-Deception weniger Fehlalarme?
Deception-Elemente können besonders aussagekräftige Signale liefern, weil sie im normalen Geschäftsbetrieb idealerweise nicht angesprochen werden. Ein Zugriff auf ein künstliches Administratorkonto oder eine ausschließlich zur Detektion angelegte Ressource verdient deshalb eine schnelle Untersuchung.
Vollständig frei von Fehl- oder Fehlinterpretationen ist Deception trotzdem nicht. Schwachstellenscanner, Inventarisierungswerkzeuge, Administratoren, Red-Team-Tests oder andere legitime technische Prozesse können Köder ebenfalls entdecken oder ansprechen. Deshalb müssen bekannte Systeme berücksichtigt und Alarmregeln regelmäßig abgestimmt werden.
Ersetzt Cyber-Deception EDR, SIEM oder klassische Schutzmaßnahmen?
Nein. Cyber-Deception ist eine zusätzliche Erkennungs- und Analyseebene. Endpoint Detection and Response, Netzwerküberwachung, Identitätsschutz, Firewalls, Patch-Management, Schwachstellenmanagement und andere Sicherheitsmaßnahmen erfüllen weiterhin eigene Aufgaben.
Besonders sinnvoll wird Deception, wenn erkannte Interaktionen an bestehende Überwachungs- und Reaktionsprozesse weitergegeben werden. Ein Alarm aus einem Decoy kann beispielsweise mit Endpoint-, Netzwerk- und Identitätsdaten korreliert werden, um Umfang und Ursache eines Vorfalls zu untersuchen.
Wie plant man eine Deception-Umgebung?
Ausgangspunkt sollte nicht die Frage sein, wie viele Köder technisch ausgerollt werden können. Zuerst muss geklärt werden, welches Sicherheitsziel erreicht werden soll. Ein Unternehmen kann beispielsweise laterale Bewegungen zu kritischen Servern, Missbrauch privilegierter Identitäten oder verdächtige Zugriffe in einem bestimmten Netzwerksegment erkennen wollen.
Frameworks wie MITRE Engage können bei der strukturierten Planung helfen. MITRE betrachtet Adversary Engagement als iterativen Prozess aus Vorbereitung, Betrieb und Auswertung. Dabei werden unter anderem Ziele, gewünschtes Angreiferverhalten, zulässige Aktivitäten, Monitoring und Erfolgskriterien vorab festgelegt.
Ist Cyber-Deception in Deutschland erlaubt?
Der Einsatz von Täuschungselementen innerhalb eigener oder ausdrücklich autorisierter IT-Umgebungen ist nicht mit einem aktiven Angriff auf fremde Systeme gleichzusetzen. Trotzdem müssen die konkrete technische Ausgestaltung, die erhobenen Daten und interne Überwachungsprozesse rechtlich bewertet werden.
Werden bei der Überwachung personenbezogene Daten verarbeitet, können insbesondere die Vorgaben der DSGVO relevant sein. Dann sind unter anderem Zweck, Rechtsgrundlage, Datenminimierung, Aufbewahrung, Zugriffsrechte und Sicherheit der Verarbeitung zu prüfen. Eine generelle Pflicht, sämtliche Deception-Protokolle zu anonymisieren, lässt sich daraus nicht ableiten.
Besondere Vorsicht ist bei Maßnahmen außerhalb der eigenen beziehungsweise autorisierten Infrastruktur erforderlich. Das deutsche Strafrecht enthält unter anderem Vorschriften zum unbefugten Ausspähen und Abfangen von Daten sowie zur Datenveränderung und Computersabotage. Deception sollte deshalb nicht mit einem sogenannten Hack-back verwechselt werden. Für konkrete rechtliche Bewertungen ist fachkundiger Rechts- und gegebenenfalls Datenschutzrat erforderlich.
4. Schritt für Schritt
- Schutzziele bestimmen: Legen Sie fest, welche Systeme, Identitäten, Daten oder Geschäftsprozesse besonders geschützt werden sollen.
- Angriffspfade analysieren: Prüfen Sie, welche Wege ein Angreifer nach einer ersten Kompromittierung wahrscheinlich innerhalb der IT-Umgebung nehmen könnte.
- Konkretes Erkennungsziel definieren: Entscheiden Sie beispielsweise, ob privilegierter Kontomissbrauch, Netzwerkaufklärung oder laterale Bewegung erkannt werden soll.
- Geeignete Köder auswählen: Bestimmen Sie, ob Decoy-Systeme, Dateien, künstliche Identitäten, Zugangsdaten oder andere Täuschungselemente zum Szenario passen.
- Technische Grenzen festlegen: Stellen Sie sicher, dass Köder kontrolliert betrieben werden und keine ungewollten Angriffsmöglichkeiten auf produktive oder externe Systeme eröffnen.
- Datenschutz und Zuständigkeiten prüfen: Klären Sie vor dem Rollout, welche Daten verarbeitet werden und welche internen Stellen beteiligt werden müssen.
- Pilotumgebung aufbauen: Testen Sie ausgewählte Szenarien zunächst in einem begrenzten Bereich und prüfen Sie ihre Glaubwürdigkeit sowie mögliche legitime Zugriffe.
- Monitoring integrieren: Leiten Sie relevante Ereignisse an die bestehende Sicherheitsüberwachung und definierte Verantwortliche weiter.
- Reaktionsabläufe testen: Legen Sie fest, wie ein Alarm verifiziert, eingeordnet, eskaliert und mit weiteren Telemetriedaten untersucht wird.
- Köder regelmäßig anpassen: Aktualisieren Sie Namen, Systeme, Beziehungen und Szenarien, wenn sich die produktive IT oder relevante Angriffspfade verändern.
5. Checkliste
- Ist eindeutig definiert, welches Sicherheitsproblem mit Cyber-Deception adressiert werden soll?
- Sind besonders schützenswerte Systeme, Daten und Identitäten bekannt?
- Wurden realistische Angriffspfade innerhalb der eigenen Infrastruktur betrachtet?
- Haben die ausgewählten Deception-Elemente keinen legitimen betrieblichen Nutzungszweck?
- Sind Decoy-Systeme und Köder technisch so begrenzt, dass daraus keine unnötigen zusätzlichen Risiken entstehen?
- Ist festgelegt, welche Ereignisse protokolliert und wie lange benötigte Daten gespeichert werden?
- Sind Datenschutz, Informationssicherheit und gegebenenfalls weitere zuständige Stellen einbezogen?
- Werden Deception-Alarme in bestehende Monitoring- und Incident-Response-Prozesse integriert?
- Ist bekannt, welche internen Scanner, Administratoren oder Tests legitime Alarme auslösen können?
- Werden Glaubwürdigkeit, Platzierung und Nutzen der Köder regelmäßig überprüft?
6. Häufige Fehler
Fehler 1: Ein einzelner Honeypot wird mit einer vollständigen Deception-Strategie gleichgesetzt
Problem: Ein isoliertes System liefert nur Signale für einen begrenzten Angriffspfad. Besser: Leiten Sie Köder und Platzierung aus konkreten Schutzzielen und realistischen Angriffswegen ab.
Fehler 2: Köder wirken technisch unglaubwürdig
Problem: Unpassende Namen, unrealistische Konfigurationen oder widersprüchliche Beziehungen können erfahrene Angreifer misstrauisch machen. Besser: Gestalten und pflegen Sie Deception-Elemente passend zur tatsächlichen Umgebung, ohne produktive Daten unnötig zu kopieren.
Fehler 3: Jeder Deception-Alarm wird automatisch als bestätigter Angriff gewertet
Problem: Auch Scanner, Tests oder Administratoren können Köder erreichen. Besser: Behandeln Sie einen Treffer als hochpriorisiertes Untersuchungssignal und korrelieren Sie ihn mit weiteren Sicherheitsdaten.
Fehler 4: Decoy-Systeme werden wie unkontrollierte Angriffsflächen betrieben
Problem: Unsicher aufgebaute Täuschungssysteme können selbst unnötige Risiken erzeugen. Besser: Begrenzen und überwachen Sie Kommunikationswege und legen Sie klare technische Sicherheitsgrenzen fest.
Fehler 5: Der Datenschutz wird erst nach dem Rollout betrachtet
Problem: Protokolle können je nach Inhalt und Kontext personenbezogene Informationen enthalten. Besser: Prüfen Sie Zweck, Rechtsgrundlage, Datenumfang, Zugriffsrechte und Aufbewahrung bereits während der Planung.
Fehler 6: Deception wird mit aktiver Gegenwehr verwechselt
Problem: Das kontrollierte Täuschen eines Angreifers in der eigenen Umgebung ist etwas anderes als ein Zugriff auf dessen oder fremde Systeme. Besser: Beschränken Sie die technische Umsetzung auf eigene beziehungsweise ausdrücklich autorisierte Bereiche und lassen Sie Grenzfälle rechtlich prüfen.
7. Praxisbeispiel
Beispielhafte Situation: Ein mittelständisches Unternehmen möchte verdächtige Bewegungen in einem internen Servernetz schneller erkennen. Besonders geschützt werden sollen Systeme, die für zentrale Geschäftsprozesse benötigt werden. Die IT analysiert deshalb mögliche Wege von einem kompromittierten Benutzerkonto in Richtung administrativer Systeme. Entlang dieser Wege werden ausgewählte künstliche Netzwerkressourcen und ausschließlich für die Detektion vorgesehene Zugangsinformationen platziert. Im normalen Betrieb hat kein Mitarbeiter einen Grund, diese Ressourcen zu verwenden. Wird einer der Köder angesprochen, geht ein priorisiertes Ereignis an die Sicherheitsüberwachung, die gleichzeitig Endpoint-, Identitäts- und Netzwerkdaten prüft. Bekannte Schwachstellenscanner und interne Sicherheitstests werden im Prozess berücksichtigt, damit ihre Zugriffe richtig eingeordnet werden. Die Deception-Umgebung ersetzt damit keine bestehenden Schutzmechanismen, liefert aber zusätzliche Signale an Stellen, an denen legitime Benutzer normalerweise nicht aktiv werden.
FAQs
Häufig gestellte Fragen
Was ist Cyber-Deception einfach erklärt?
Cyber-Deception ist eine Methode der Cyberabwehr, bei der realistisch wirkende, aber für den normalen Geschäftsbetrieb nicht benötigte Systeme, Konten, Dateien oder Zugangsdaten als Köder eingesetzt werden. Interagiert jemand mit diesen Elementen, entsteht ein Sicherheitssignal, das untersucht werden kann.
Was ist der Unterschied zwischen einem Honeypot und Cyber-Deception?
Ein Honeypot ist typischerweise ein einzelnes oder abgegrenztes Ködersystem. Cyber-Deception kann dagegen viele unterschiedliche Täuschungselemente wie Decoy-Systeme, Dateien, Identitäten, Zugangsdaten und Netzwerkressourcen entlang mehrerer Angriffspfade miteinander verbinden. Ein Honeypot kann deshalb Bestandteil einer umfassenderen Deception-Strategie sein.
Kann Cyber-Deception laterale Bewegungen erkennen?
Cyber-Deception kann zusätzliche Hinweise auf laterale Bewegungen liefern. Sucht ein Angreifer nach weiteren Systemen, Konten oder Zugängen und interagiert dabei mit einem passend platzierten Köder, kann diese Aktivität erkannt und untersucht werden. Ob ein Angriff tatsächlich auf einen Köder trifft, hängt jedoch von Platzierung, Abdeckung und Angreiferverhalten ab.
Verursacht Cyber-Deception keine Fehlalarme?
Auch Deception kann legitime Aktivitäten erfassen. Beispielsweise können Schwachstellenscanner, Administratoren oder interne Sicherheitstests Köder ansprechen. Weil Deception-Elemente für den gewöhnlichen Geschäftsbetrieb möglichst keine Funktion haben sollten, können ihre Signale jedoch besonders untersuchungswürdig sein. Bekannte legitime Zugriffe sollten im Monitoring berücksichtigt werden.
Ersetzt Cyber-Deception EDR oder SIEM?
Nein. Cyber-Deception ergänzt bestehende Sicherheitsmaßnahmen und Überwachungssysteme. EDR, SIEM, Netzwerküberwachung, Identitätsschutz, Patch-Management und weitere Kontrollen erfüllen eigene Aufgaben. Besonders nützlich wird Deception, wenn ihre Alarme mit diesen Datenquellen kombiniert und in bestehende Incident-Response-Prozesse eingebunden werden.
Ist Cyber-Deception in Deutschland erlaubt?
Cyber-Deception innerhalb eigener oder ausdrücklich autorisierter IT-Umgebungen ist von einem Angriff auf fremde Systeme zu unterscheiden. Je nach technischer Umsetzung können jedoch Datenschutz-, Arbeits- und weitere Rechtsfragen relevant sein. Aktivitäten auf nicht autorisierten externen Systemen können strafrechtliche Vorschriften berühren. Der konkrete Einsatz sollte deshalb technisch und rechtlich geprüft werden.
Was braucht ein Unternehmen für den Einstieg in Cyber-Deception?
Am Anfang stehen ein konkretes Sicherheitsziel, Kenntnisse über die eigene IT-Umgebung und eine Analyse möglicher Angriffspfade. Anschließend können passende Köder ausgewählt, in einer begrenzten Umgebung getestet und an Monitoring sowie Incident Response angebunden werden. Datenschutz, technische Sicherheitsgrenzen und Verantwortlichkeiten sollten bereits vor dem produktiven Einsatz geklärt sein.
9. Fazit
Cyber-Deception dreht die grundlegende Logik der Angriffserkennung an einem wichtigen Punkt um: Nicht jede legitime Aktivität muss von verdächtigem Verhalten unterschieden werden, sondern der Angreifer erhält gezielt Ressourcen, mit denen reguläre Nutzer möglichst nicht interagieren. Dadurch können zusätzliche und vergleichsweise aussagekräftige Signale entstehen.
Entscheidend sind jedoch Planung, technische Begrenzung, Integration in bestehende Sicherheitsprozesse und kontinuierliche Pflege. Wenn Sie Cyber-Deception sicher in Ihre IT-Sicherheitsstrategie integrieren möchten, sprechen Sie optimIT unter info@optimit.de an.