Mastodon Mastodon Mastodon Mastodon

Ханіпот

Оновлено: · CyberSecureFox Editorial Team

Ханіпот (honeypot) — система чи ресурс-приманка, яку навмисно залишають доступною для зловмисників, щоб виявити, відволікти або вивчити їхні дії.

Як працює ханіпот

Ханіпот виглядає як справжня ціль — сервер із відкритими портами, база даних, сторінка входу чи промисловий контролер, — але легітимних користувачів у нього немає. Тому будь-яке підключення до нього підозріле за визначенням. Ханіпоти розрізняють за рівнем взаємодії:

  • Низькоінтерактивні емулюють кілька сервісів і записують спроби підключення та введені паролі; вони дешеві й безпечні.
  • Високоінтерактивні — справжні системи, які зловмисник може повністю зламати, розкривши свої інструменти й техніки; їх потрібно ретельно ізолювати.

Мережу ханіпотів називають honeynet — проєкт Honeynet Project вивчає зловмисників у такий спосіб з 1999 року. Схожа ідея — honeytoken або canary token: підроблений пароль, API-ключ, документ чи запис у базі, використання яких одразу спричиняє тривогу.

Чому це важливо

Ханіпоти в інтернеті збирають свіжі дані для кіберрозвідки: кампанії сканування, експлойти для нових вразливостей, зразки шкідливого ПЗ та індикатори компрометації. Усередині корпоративної мережі приманки ловлять зловмисників на етапі розвідки й горизонтального переміщення майже без хибних спрацьовувань: звичайному працівникові нема чого до них звертатися. Це добре доповнення до проактивного пошуку загроз.

Рекомендації

  • Ізолювати ханіпоти, щоб через них не можна було атакувати інші системи.
  • Робити приманки правдоподібними: реалістичні імена, дані й сервіси.
  • Передавати їхні сигнали в SOC з високим пріоритетом.
  • Розміщувати підроблені облікові дані й документи там, де їх шукатиме зловмисник.
Синоніми:
honeypot, пастка для хакерів, приманка для хакерів