Ханипот (honeypot) — система или ресурс-приманка, которые специально оставляют доступными для атакующих, чтобы обнаружить, отвлечь или изучить их действия.
Как работает ханипот
Ханипот выглядит как настоящая цель — сервер с открытыми портами, база данных, страница входа или промышленный контроллер, — но легитимных пользователей у него нет. Поэтому любое подключение к нему подозрительно по определению. Ханипоты различают по степени взаимодействия:
- Низкоинтерактивные эмулируют несколько сервисов и записывают попытки подключения и введённые пароли; они дешёвые и безопасные.
- Высокоинтерактивные — настоящие системы, которые атакующий может полностью взломать, раскрыв свои инструменты и техники; их нужно тщательно изолировать.
Сеть ханипотов называют honeynet — проект Honeynet Project изучает атакующих таким образом с 1999 года. Близкая идея — honeytoken или canary token: поддельный пароль, API-ключ, документ или запись в базе, использование которых сразу вызывает тревогу.
Почему это важно
Ханипоты в интернете собирают свежие данные для киберразведки: кампании сканирования, эксплойты для новых уязвимостей, образцы вредоносного ПО и индикаторы компрометации. Внутри корпоративной сети приманки ловят злоумышленников на этапе разведки и горизонтального перемещения, практически без ложных срабатываний: обычному сотруднику незачем к ним обращаться. Это хорошее дополнение к проактивному поиску угроз.
Рекомендации
- Изолировать ханипоты, чтобы через них нельзя было атаковать другие системы.
- Делать приманки правдоподобными: реалистичные имена, данные и сервисы.
- Передавать их сигналы в SOC с высоким приоритетом.
- Размещать поддельные учётные данные и документы там, где их будет искать злоумышленник.