Mastodon Mastodon Mastodon Mastodon

Ханипот

Обновлено: · CyberSecureFox Editorial Team

Ханипот (honeypot) — система или ресурс-приманка, которые специально оставляют доступными для атакующих, чтобы обнаружить, отвлечь или изучить их действия.

Как работает ханипот

Ханипот выглядит как настоящая цель — сервер с открытыми портами, база данных, страница входа или промышленный контроллер, — но легитимных пользователей у него нет. Поэтому любое подключение к нему подозрительно по определению. Ханипоты различают по степени взаимодействия:

  • Низкоинтерактивные эмулируют несколько сервисов и записывают попытки подключения и введённые пароли; они дешёвые и безопасные.
  • Высокоинтерактивные — настоящие системы, которые атакующий может полностью взломать, раскрыв свои инструменты и техники; их нужно тщательно изолировать.

Сеть ханипотов называют honeynet — проект Honeynet Project изучает атакующих таким образом с 1999 года. Близкая идея — honeytoken или canary token: поддельный пароль, API-ключ, документ или запись в базе, использование которых сразу вызывает тревогу.

Почему это важно

Ханипоты в интернете собирают свежие данные для киберразведки: кампании сканирования, эксплойты для новых уязвимостей, образцы вредоносного ПО и индикаторы компрометации. Внутри корпоративной сети приманки ловят злоумышленников на этапе разведки и горизонтального перемещения, практически без ложных срабатываний: обычному сотруднику незачем к ним обращаться. Это хорошее дополнение к проактивному поиску угроз.

Рекомендации

  • Изолировать ханипоты, чтобы через них нельзя было атаковать другие системы.
  • Делать приманки правдоподобными: реалистичные имена, данные и сервисы.
  • Передавать их сигналы в SOC с высоким приоритетом.
  • Размещать поддельные учётные данные и документы там, где их будет искать злоумышленник.
Синонимы:
honeypot, приманка для хакеров, ловушка для хакеров