事件经过
CISA发布了(约2026年9月16日)新指南,帮助关键基础设施通过在内部和高价值网络区域部署高仿真诱饵系统和"蜜标"信息资产来检测、观察和阻止恶意网络活动,以揭露使用有效凭据和原生管理工具的行为者在失陷后的发现、横向移动和数据访问。实施映射到MITRE ATT&CK和MITRE Engage,并定位为零信任的补充。
影响分析
高保真诱饵告警能够暴露绕过传统控制措施的living-off-the-land和凭据滥用活动——包括可归因于AI代理支持的入侵活动。这是该窗口期内主要的联邦态势发布文件,可能影响行业监管机构的采购/控制预期。
建议行动
审查该指南并在高价值网络段试点诱饵/蜜标部署;将部署与ATT&CK/Engage映射及现有检测栈对齐。