Ein Honeypot ist ein Ködersystem oder eine Köder-Ressource, die Angreifern absichtlich angeboten wird, um ihre Aktivitäten zu erkennen, abzulenken oder zu untersuchen.
Wie Honeypots funktionieren
Ein Honeypot sieht aus wie ein echtes Ziel – ein Server mit offenen Ports, eine Datenbank, eine Login-Seite oder eine Industriesteuerung –, hat aber keine legitimen Nutzer. Jede Verbindung zu ihm ist daher per Definition verdächtig. Unterschieden wird nach dem Grad der Interaktion:
- Low-Interaction-Honeypots emulieren wenige Dienste und protokollieren Verbindungsversuche und eingegebene Zugangsdaten; sie sind günstig und sicher.
- High-Interaction-Honeypots sind echte Systeme, die Angreifer vollständig kompromittieren können, wobei sie ihre Werkzeuge und Techniken offenlegen; sie müssen sorgfältig isoliert werden.
Netze aus Honeypots heißen Honeynets; das Honeynet Project erforscht Angreifer auf diese Weise seit 1999. Eine verwandte Idee ist der Honeytoken oder Canary Token: ein gefälschtes Passwort, ein API-Schlüssel, ein Dokument oder ein Datensatz, dessen Verwendung sofort Alarm auslöst.
Warum Honeypots wichtig sind
Honeypots im Internet liefern frische Threat Intelligence: Scan-Kampagnen, Exploits für neue Lücken, Malware-Samples und Indicators of Compromise. Im Unternehmensnetz entlarven Köder Eindringlinge bei Erkundung und lateraler Bewegung – nahezu ohne Fehlalarme, denn legitime Mitarbeitende haben keinen Grund, sie anzurühren. Damit ergänzen sie das Threat Hunting.
Best Practices
- Honeypots isolieren, damit sie nicht für Angriffe auf andere Systeme missbraucht werden können.
- Köder glaubwürdig gestalten: realistische Namen, Daten und Dienste.
- Ihre Alarme mit hoher Priorität an das SOC senden.
- Gefälschte Zugangsdaten und Dokumente dort platzieren, wo echte Angreifer suchen.