Приманка
Ханипот — ложная система-приманка, которая выглядит как настоящая и привлекает злоумышленников.
При чём тут безопасность: законному пользователю незачем обращаться к ханипоту. Поэтому любое обращение к нему — почти гарантированный признак атаки, и почти без ложных срабатываний.
Уровни взаимодействия
- Низкое — имитация отдельных служб, например поддельный SSH или веб-панель. Просто и безопасно.
- Высокое — полноценная система, где атакующий может «пожить». Больше информации о его действиях, но выше риск, что её используют для атак дальше.
Ханитокены
Ханитокен — приманка-данные: поддельная учётная запись, фальшивый ключ API, документ «Пароли.xlsx», запись в базе.
Если кто-то попытается их использовать, срабатывает оповещение. Так можно обнаружить утечку или злоумышленника, который читает файлы.
Что даёт ханипот
- Раннее обнаружение атакующего внутри сети.
- Знание реальных приёмов атак: какие пароли подбирают, какие команды выполняют.
- Индикаторы компрометации: адреса, инструменты.
Ханипоты в интернете показывают, как быстро боты находят новые открытые службы — часто за минуты.
Осторожно
Ханипот должен быть изолирован от настоящей сети, иначе он станет дверью внутрь.
И важно: ханипот — средство обнаружения, а не замена защиты. Он дополняет эшелонированную защиту, но не заменяет её.
Главное за урок
- Ханипот — приманка; любое обращение к нему подозрительно.
- Ханитокены — ложные данные, которые выдают злоумышленника.
- Ханипот изолируют; это обнаружение, а не замена защиты.