Ханіпот (honeypot) — система чи ресурс-приманка, яку навмисно залишають доступною для зловмисників, щоб виявити, відволікти або вивчити їхні дії.
Як працює ханіпот
Ханіпот виглядає як справжня ціль — сервер із відкритими портами, база даних, сторінка входу чи промисловий контролер, — але легітимних користувачів у нього немає. Тому будь-яке підключення до нього підозріле за визначенням. Ханіпоти розрізняють за рівнем взаємодії:
- Низькоінтерактивні емулюють кілька сервісів і записують спроби підключення та введені паролі; вони дешеві й безпечні.
- Високоінтерактивні — справжні системи, які зловмисник може повністю зламати, розкривши свої інструменти й техніки; їх потрібно ретельно ізолювати.
Мережу ханіпотів називають honeynet — проєкт Honeynet Project вивчає зловмисників у такий спосіб з 1999 року. Схожа ідея — honeytoken або canary token: підроблений пароль, API-ключ, документ чи запис у базі, використання яких одразу спричиняє тривогу.
Чому це важливо
Ханіпоти в інтернеті збирають свіжі дані для кіберрозвідки: кампанії сканування, експлойти для нових вразливостей, зразки шкідливого ПЗ та індикатори компрометації. Усередині корпоративної мережі приманки ловлять зловмисників на етапі розвідки й горизонтального переміщення майже без хибних спрацьовувань: звичайному працівникові нема чого до них звертатися. Це добре доповнення до проактивного пошуку загроз.
Рекомендації
- Ізолювати ханіпоти, щоб через них не можна було атакувати інші системи.
- Робити приманки правдоподібними: реалістичні імена, дані й сервіси.
- Передавати їхні сигнали в SOC з високим пріоритетом.
- Розміщувати підроблені облікові дані й документи там, де їх шукатиме зловмисник.