Направление конференции: Информационные технологии
Степень разработки: НИР (идея проверена, разрабатывается прототип)
Проект посвящён разработке Kubernetes-native системы обнаружения утечек данных и признаков компрометации в контейнерной инфраструктуре на основе технологии киберобмана (deception technology). Актуальность работы обусловлена тем, что классические DLP-средства ориентированы на сетевой периметр, почтовые шлюзы и рабочие станции и плохо приспособлены к динамической природе Kubernetes, где приложения состоят из множества быстро пересоздаваемых контейнеров. При этом после компрометации контейнера злоумышленник, как правило, не сразу выводит данные, а сначала ведёт разведку: изучает окружение, ищет секреты и конфигурации, проверяет доступные сервисы и токены. Поэтому в работе рассматривается не только сам факт утечки, но и предшествующая ей постэксплуатационная активность.
Предлагаемый подход строится не на вероятностном распознавании чувствительных данных, а на регистрации обращений к заранее внедрённым приманкам — ложным секретам и учётным данным (honeytokens), маркированным данным (honey data), приманочным файлам, конфигурациям и сервисам, к которым легитимные приложения обращаться не должны. Любое взаимодействие с таким объектом интерпретируется как высокодостоверный индикатор атаки, разведки или эксфильтрации, что обеспечивает низкий уровень ложных срабатываний.
Система проектируется как облачно-ориентированное решение и включает четыре уровня: размещение deception-объектов в кластере; низкоуровневый мониторинг событий ядра Linux на базе eBPF (инструмент Tracee) без модификации приложений и внедрения sidecar-контейнеров; userspace-агент, сопоставляющий события с контекстом Kubernetes (namespace, pod, node) и формирующий структурированные инциденты; уровень хранения, анализа и визуализации на базе OpenSearch с интеграцией в стек мониторинга и реагирования (Prometheus, Alertmanager, SIEM). Развёртывание выполняется штатными cloud-native средствами (Helm, CRD, DaemonSet), а безопасность самого решения обеспечивается за счёт минимизации прав (RBAC) и изоляции каналов передачи событий.
Результатом проекта станет инженерно проработанная Kubernetes-native платформа раннего обнаружения подозрительной активности и утечек данных, пригодная для встраивания в реальную эксплуатацию.