Канареечный токен
Что такое Канареечный токен?
Канареечный токенРазновидность ханитокена, тихо отстукивающего на сервер управления при срабатывании и служащего тревожной растяжкой против несанкционированного доступа или обработки данных.
Канареечный токен — это компактная встраиваемая растяжка: URL, документ, DNS-имя, файл, исполняемый файл или облачные учётные данные, которые в момент открытия, запуска или использования вызывают обратное соединение с сервером управления. Поскольку у токена нет легитимной роли, каждый callback по построению является высоконадёжным сигналом вторжения, инсайдерской активности или утечки данных. Команды безопасности рассыпают канареечные токены по файловым шарам, исходному коду, почтовым ящикам и SaaS-приложениям, чтобы получить раннее предупреждение задолго до того, как взлом достигнет шумных уровней детектирования.
Самая известная реализация — бесплатный сервис Canarytokens от Thinkst (который также можно развернуть самостоятельно), выпускающий токены-растяжки в виде URL и документов уже более десяти лет и добавивший токены API-ключей AWS в 2017 году. Важная деталь дизайна — транспорт: многие токены срабатывают через DNS, поэтому документ-приманка, открытый глубоко внутри сегментированной сети, всё равно вызывает оповещение, когда разрешается его уникальный поддомен, — даже если у хоста нет прямого HTTP-выхода. Каждое оповещение несёт исходный IP, user-agent и метку времени. С практической точки зрения важен сам артефакт: ключ-приманка AWS оповещает в тот же миг, когда атакующий выполняет sts get-caller-identity, хотя защитникам следует знать, что размещённые у Thinkst ключи возвращают идентичность вызывающего, содержащую beacon-домен, — «примету», которую могут заметить искушённые противники, что является одним из аргументов в пользу самостоятельного хостинга.
Разворачивайте токены уникально для каждого места, чтобы оповещение точно указывало, какой шар, репозиторий или почтовый ящик был затронут, и рассматривайте любой callback как триггер для реагирования на инцидент.
flowchart LR
A[Защитник выпускает токен<br/>URL / документ / ключ AWS / DNS] --> B[Размещает в файловом шаре,<br/>репозитории, почте, SaaS]
B --> C[Атакующий открывает,<br/>запускает или разрешает его]
C --> D{Транспорт}
D -->|HTTP| E[Callback на сервер управления]
D -->|DNS| F[Разрешён уникальный поддомен<br/>работает без HTTP-выхода]
E --> G[Оповещение: исходный IP, UA, метка времени]
F --> G
G --> H[Высоконадёжный IoC →<br/>реагирование на инцидент]● Примеры
- 01
Канареечный PDF в почтовом ящике финансового директора отстукивает домой при открытии.
- 02
Канареечный ключ доступа AWS в репозитории конфигураций CI/CD оповещает при любом использовании STS.
● Частые вопросы
Что такое Канареечный токен?
Разновидность ханитокена, тихо отстукивающего на сервер управления при срабатывании и служащего тревожной растяжкой против несанкционированного доступа или обработки данных. Относится к категории Сетевая безопасность в кибербезопасности.
Что означает Канареечный токен?
Разновидность ханитокена, тихо отстукивающего на сервер управления при срабатывании и служащего тревожной растяжкой против несанкционированного доступа или обработки данных.
Как защититься от Канареечный токен?
Защита от Канареечный токен обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Канареечный токен?
Распространённые альтернативные названия: Canarytoken, Токен-растяжка.