Mastodon Mastodon Mastodon Mastodon

Honeypot

Aktualisiert: · CyberSecureFox Editorial Team

Ein Honeypot ist ein Ködersystem oder eine Köder-Ressource, die Angreifern absichtlich angeboten wird, um ihre Aktivitäten zu erkennen, abzulenken oder zu untersuchen.

Wie Honeypots funktionieren

Ein Honeypot sieht aus wie ein echtes Ziel – ein Server mit offenen Ports, eine Datenbank, eine Login-Seite oder eine Industriesteuerung –, hat aber keine legitimen Nutzer. Jede Verbindung zu ihm ist daher per Definition verdächtig. Unterschieden wird nach dem Grad der Interaktion:

  • Low-Interaction-Honeypots emulieren wenige Dienste und protokollieren Verbindungsversuche und eingegebene Zugangsdaten; sie sind günstig und sicher.
  • High-Interaction-Honeypots sind echte Systeme, die Angreifer vollständig kompromittieren können, wobei sie ihre Werkzeuge und Techniken offenlegen; sie müssen sorgfältig isoliert werden.

Netze aus Honeypots heißen Honeynets; das Honeynet Project erforscht Angreifer auf diese Weise seit 1999. Eine verwandte Idee ist der Honeytoken oder Canary Token: ein gefälschtes Passwort, ein API-Schlüssel, ein Dokument oder ein Datensatz, dessen Verwendung sofort Alarm auslöst.

Warum Honeypots wichtig sind

Honeypots im Internet liefern frische Threat Intelligence: Scan-Kampagnen, Exploits für neue Lücken, Malware-Samples und Indicators of Compromise. Im Unternehmensnetz entlarven Köder Eindringlinge bei Erkundung und lateraler Bewegung – nahezu ohne Fehlalarme, denn legitime Mitarbeitende haben keinen Grund, sie anzurühren. Damit ergänzen sie das Threat Hunting.

Best Practices

  • Honeypots isolieren, damit sie nicht für Angriffe auf andere Systeme missbraucht werden können.
  • Köder glaubwürdig gestalten: realistische Namen, Daten und Dienste.
  • Ihre Alarme mit hoher Priorität an das SOC senden.
  • Gefälschte Zugangsdaten und Dokumente dort platzieren, wo echte Angreifer suchen.
Synonyme:
Honigtopf