蜂蜜壶

我会详细介绍蜂蜜壶是如何帮助我们提高安全性并抓住黑客的。。

《pg电子》

ハニーポット是指

蜂蜜壶是在网络中与正式系统一起部署的假系统或服务器。。对于攻击者来说,通过被布置成有吸引力的目标,蜂蜜壶为蓝队提供了监视更多安全的机会,从而将攻击者引导到真正的目标之外。。有多种多样的复杂的蜂蜜壶来满足组织的需求,这是一个重要的防线,可以在攻击的早期建立一个标志。。这一页将详细介绍蜂蜜壶是什么,使用方法,以及安装蜂蜜壶的好处。。

ハニーポット的基本原理

你只需要两分钟就能看懂。下面是蜂蜜壶的视频。

由于可以从重要系统中转移恶意流量,蜂蜜壶有很多用途和使用案例,在重要系统受到攻击之前就可以获得当前攻击的预警,并与攻击者及其攻击方法相关收集信息。。如果蜂蜜壶不包含机密数据,并且被充分监视的话,在不给网络网络带来风险的情况下,就可以获得关于攻击者的工具、攻击方法、步骤(TTP)的洞察,然后再输入我们可以收集证据和证据。。

为了让蜂蜜壶正常运作,它必须看起来像一个真正的系统。。你需要执行在正式系统中应该执行的过程,并包含看起来很重要的伪文件。。只要设定了适当的嗅探功能和记录功能,蜂蜜壶使用哪种系统都可以。在企业防火墙中设置蜂巢是个好主意。。它不仅提供了重要的记录和提醒功能,还可以阻止发信业务,这样就不能从被侵犯的蜂蜜壶转移到公司的其他资产。。

从目的来看,蜂蜜壶有两种类型:调查和正式使用。。调查蜂巢是收集关于攻击的信息,特别是用于调查真实世界中的恶意行为。。调查了贵公司的环境和现实世界,攻击者的倾向恶意软件的变形以及攻击者积极地作为目标脆弱收集相关信息。。我们可以从这些信息中获得预防措施,补丁的优先级,以及对未来投资有用的信息。。

而真正的蜂蜜壶则专注于识别内部网络侵犯,并欺骗攻击者。。蜂蜜壶增加了更多的监视机会网络扫描横向移动收集信息仍然是首要任务,因为我们需要填补检测上的鸿沟。。正式蜂蜜壶与其他运行服务器一起部署,在您的环境中运行正常运行的服务。。调查哈尼数据罐越来越复杂,与真正的哈尼数据罐相比,存储的数据类型也越来越多。。

ハニーポットのさまざまな複雑性

根据组织需要的复杂程度,在正式和调查阶段有不同的层次。。

  • 纯蜂蜜壶:这是一个可以在各种服务器上运行的系统。。包括机密数据和用户信息,还有很多传感器。。这些蜂蜜壶很复杂,有时很难维持,但得到的信息却非常宝贵。。
  • 高交互式蜂蜜壶:它与pure honey pot相似,可以提供很多服务,但它不那么复杂,也不会保存很多数据。。高交互式蜂蜜壶并不是为了模仿真正的实际操作系统,但是它可以运行(或者正在运行)包括合适的操作系统在内的实际操作系统所运行的所有服务。看起来像)。在这种蜂巢中,部署中的组织可以检查攻击者的行动和技术。。高对话型蜂蜜壶因为使用了大量资源,所以在保守上也有问题,但是调查结果有压倒性的价值。。
  • 中间蜂蜜壶:应用层方面是仿真的,但是没有操作系统。。通过干扰或扰乱攻击者,为组织争取时间,直到组织找到正确应对攻击的方法。。
  • 低交互式蜂蜜壶:这是最适合实战的蜂蜜壶。。在低交互式蜂巢中,有少量的服务,只充当早期检测机制。。由于便于部署和维护,安全团队在网络上的各个区段部署了多个蜂蜜壶。。

各种各样的哈尼波特技术

下面是一些使用的蜂窝式机器人的例子。。

  • 恶意软件蜂蜜壶:已知的复制攻击向量来检测恶意软件。。例如,为了模拟USB存储设备而制作的蜂蜜壶(ghost等等)。。如果你的机器感染了通过USB传播的恶意软件,那么这个蜂蜜壶恶意软件欺骗他们,让他们感染仿真设备。。
  • 垃圾邮件蜂蜜罐:用来模拟邮件的开放接力和开放代理。。垃圾邮件通过先发送邮件地址来测试邮件的开放传递。。如果成功的话,它会发送大量的垃圾邮件。。这种蜂蜜壶类型可以检测和识别这个测试,并阻止接下来的大量垃圾邮件。。
  • 数据库蜂蜜壶:SQL注入等活动防火墙经常不会发现。。因此,一些组织使用数据库防火墙,这些防火墙有蜂窝式支持,可以创建诱饵数据库。。
  • 客户端:大多数蜂蜜壶是监听连接的服务器。。客户端蜂蜜壶会找出攻击客户端的恶意服务器,并监视是否有对蜂蜜壶产生怀疑的意外修复。。这些系统通常都是在虚拟技术上运行的,为了最大限度地降低对研究团队的风险,他们制定了封锁战略。。
  • 蜂蜜网:这不是一个系统,而是由多个蜂蜜壶组成的网络。。哈尼网的目的是包括所有的流量接收和发送,同时战略性地跟踪攻击者的方法和动机。。

ハニーポット的优点

如果使用蜂蜜壶,组织可以获得许多安全上的好处,包括:。

它会破坏攻击者的杀伤链,并减慢攻击速度。

当攻击者在整个环境中移动时,蜂蜜壶会进行初步调查,扫描网络,找出设置错误的设备和脆弱的设备。。在这一阶段,攻击可能会通过蜂蜜壶,并发出警告,要求他们调查并封锁攻击者的访问。。在攻击者把数据从环境中拿出来之前,我们就可以采取措施了。。恶意攻击者可能会花费大量的时间在蜂蜜壶上工作,而不是找出真实数据所在的区域。。将攻击转移到一个没有用处的系统,这样就可以对正在进行的攻击进行预警。。

简单易懂,低维护

最新的蜂蜜壶不仅方便下载和安装,还能提供危险的错误设置和攻击行为的准确提醒。。在某些情况下,在有人试图访问内部网络之前,团队甚至可能忘记蜂巢是被部署的。。与入侵检测系统不同,蜂蜜壶不需要已知的攻击签名或新的威胁情报。。

来测试事件反应过程。

蜂蜜壶是一个可以提高安全成熟度的低成本的方法。。当蜂蜜壶检测到意外的活动时,我们可以测试团队是否知道如何应对。。团队能调查警告,采取适当的对策吗??

蜂蜜壶不应该是一个全面的威胁检测策略,但它是另一层安全防护,帮助你及早发现攻击。。这是安全专家们为数不多的几个可以用来调查现实社会中的恶意行为,以及是否侵犯内部网络的方法之一。。你是否也对其他技术感兴趣,可以提高蓝队的防御能力??传感技术请一定要看有关的网页。。