Кіріспе
Компьютерлік қауіпсіздік механизмі
Компьютерлік терминологияда, honeypot – ақпараттық жүйелерді рұқсатсыз пайдалану әрекеттерін анықтау, жолдан бұру немесе қандай да бір жолмен тойтарыс беру үшін орнатылған компьютерлік қауіпсіздік механизмі. Әдетте, honeypot – шабуылшыларға құнды ақпарат немесе ресурстар бар екендігі көрінетін деректерден (мысалы, желілік сайтта) тұрады. Ол іс жүзінде оқшауланған, бақыланатын және шабуылдаушыларды тоқтатуға немесе талдауға қабілетті. Бұл полицияның жем салу операцияларына ұқсас, көшеде "алдау" деп белгілі. Осы желілік алдаудың басты мақсаты – нақты желідегі маңызды ақпарат пен машиналардан шабуылдаушылардың назарын аударту, олардың қандай шабуылдарға ұшырауы мүмкін екенін білу және honeypot пайдаланылған кезде және одан кейін осындай шабуылдарды зерттеу. Ол нақты желілік жүйедегі осалдықтарды алдын алуға және анықтауға мүмкіндік береді. Honeypot – желіні қазіргі немесе болашақ шабуылдардан қорғау үшін қолданылатын алдау құралы. Honeypot-тардың құндылығы шабуылшылардың оларды пайдалануына байланысты. Егер олармен өзара әрекеттеспесе, honeypot-тың құны аз немесе жоқ болады. Honeypot-тар автоматтандырылған шабуылдарды баяулату немесе тоқтату, жаңа эксплойттарды ұстау, жаңа қауіптер туралы ақпарат жинау немесе ерте ескерту және болжау сияқты түрлі мақсаттар үшін қолданылуы мүмкін.
Алдау технологиясы
Жақында, алдау технологиясы деп аталатын жаңа нарық сегменті пайда болды, ол негізгі honeypot технологиясын пайдаланады және ауқымды кеңейту үшін озық автоматтандыруды қосады. Алдау технологиясы үлкен коммерциялық кәсіпорындар мен мемлекеттік мекемелерде honeypot ресурстарын автоматты түрде орналастыруға арналған.
Жәндіктер қаптамасы
Зыянды бағдарламалық жасақтамалардың балдырмалары – қасақана түрде зиянды бағдарламаларды тартуға арналған алдау құрылғысы. Ол веб-сервер сияқты осал жүйе немесе желіні имитациялау арқылы оны іске асырады. Балдырма қасақана түрде осы зиянды бағдарламалардың шабуылдарын шақыратын қауіпсіздік кемшіліктерімен жабдықталады. Шабуылға ұшырағаннан кейін, IT-мамандары зиянды бағдарламаны талдап, оның қандай жерден келгенін және қалай әрекет ететінін жақсырақ түсінуге мүмкіндік алады.
Спам нұсқалары
Спамшылар ашық пошта релелері мен ашық проксилер сияқты осал ресурстарды зәулім пайдаланады. Бұл – интернеттегі кез келген адамның, соның ішінде спам-хабарларды жіберушілердің, электрондық поштасын қабылдап, оны түпкілікті мекенжайына жіберетін серверлер. Кейбір жүйе әкімшілері спамшылардың әрекеттерін анықтау үшін осы ресурстарды имитациялайтын honeypot бағдарламаларын жасады. Мұндай honeypot әкімшілерге бірнеше мүмкіндік береді, ал мұндай жалған зәулім пайдаланылатын жүйелердің болуы зәулім пайдалануды қиындатады немесе тәуекелді етеді. Honeypot өте жоғары көлемде зәулім пайдалануға тәуелділерге (мысалы, спамшыларға) қарсы тиімді шара болып табылады. Бұл honeypot пайдаланушының IP-мекенжайын анықтап, жаппай спамды ұстап алады (операторларға спамшылардың URL-дерін және жауап беру механизмдерін анықтауға мүмкіндік береді). ITPRo Today сайтындағы М. Эдвардс жазғандай: text=Көбінесе спамшылар пошта серверін ашық ретрансляцияға сынау үшін өздеріне электрондық хат жібереді. Спамшы электрондық хатты алса, пошта сервері ашық ретрансляцияға рұқсат береді. Алайда, honeypot операторлары спамшыларды тоқтату үшін релелік сынақты пайдалана алады. Honeypot релелік сынақ электрондық хатын қабылдап, сынақ хатын қайтарады және кейіннен осы спамшыдан келген барлық электрондық хаттарды тоқтатады. Спамшылар спамға қарсы honeypot-ты спам жіберу үшін пайдалана береді, бірақ спам ешқашан жеткізілмейді. Осы уақытта honeypot операторы спамшылардың провайдерлеріне хабарласып, олардың интернет-шоттарын жаба алады. Егер honeypot операторлары ашық прокси-серверлерді пайдаланатын спамшыларды анықтаса, олар прокси-сервер операторына серверді бұғаттап, одан әрі зәулім пайдаланудың алдын алу туралы хабарлай алады. Көрсетілген бастапқы нүкте анықтау қиын болуы үшін спамшылар мен басқа зәулім пайдаланушылар мұндай зәулім пайдаланылған жүйелердің тізбегін пайдалануы мүмкін. Бұл өзі anti-spam құралы ретінде honeypot-тың күшін көрсетеді. Спамға қарсы honeypot-тардың алғашқы күндері спамшылар өз орналасқан жерін жасыруға немқұрайлы болғандықтан, осалдықтарды тексеруге және спамды тікелей өз жүйелерінен жіберуге қауіпсіз сезінді. Honeypot зәулім пайдалануды тәуекелдірек және қиынға соқты. Спам әлі де ашық релелер арқылы өтеді, бірақ көлемі 2001-2002 жылдармен салыстырғанда әлдеқайда аз. Спамның көп бөлігі АҚШ-тан басталатын болса да, спамшылар өз шығу тегін жасыру үшін саяси шекаралар арқылы ашық релелер арқылы өтеді. Honeypot операторлары өз honeypot-тары арқылы спам жіберу әрекеттерін тану және тоқтату үшін ұсталған релелік сынақтарды пайдалана алады. "Тоқтату" дегеніміз – "релелік спамды қабылдау, бірақ оны жеткізуден бас тарту". Honeypot операторлары түсірілген спам хабарламаларын қарап, спам және спамшы туралы басқа да мәліметтерді анықтай алады. Ашық релелік honeypot-тарға Jack Cleaver жазған Java тіліндегі Jackpot, Karl A. Krueger жазған Python тіліндегі smtpot.py және C тіліндегі spamhole жатады. Bubblegum Proxypot – ашық кодты honeypot (немесе "proxypot").
text=Typically, spammers test a mail server for open relaying by simply sending themselves an email message. If the spammer receives the email message, the mail server obviously allows open relaying. Honeypot operators, however, can use the relay test to thwart spammers. The honeypot catches the relay test email message, returns the test email message, and subsequently blocks all other email messages from that spammer. Spammers continue to use the antispam honeypot for spamming, but the spam is never delivered. Meanwhile, the honeypot operator can notify spammers' ISPs and have their Internet accounts canceled. If honeypot operators detect spammers who use open proxy servers, they can also notify the proxy server operator to lock down the server to prevent further misuse. The apparent source may be another abused system. Spammers and other abusers may use a chain of such abused systems to make detection of the original starting point of the abuse traffic difficult. This in itself is indicative of the power of honeypots as anti spam tools. In the early days of anti spam honeypots, spammers, with little concern for hiding their location, felt safe testing for vulnerabilities and sending spam directly from their own systems. Honeypots made the abuse riskier and more difficult. Spam still flows through open relays, but the volume is much smaller than in 2001 02. While most spam originates in the U. S., spammers hop through open relays across political boundaries to mask their origin. Honeypot operators may use intercepted relay tests to recognize and thwart attempts to relay spam through their honeypots. "Thwart" may mean "accept the relay spam but decline to deliver it." Honeypot operators may discover other details concerning the spam and the spammer by examining the captured spam messages. Open relay honeypots include Jackpot, written in Java by Jack Cleaver; smtpot. py, written in Python by Karl A. Krueger; and spamhole, written in C. The Bubblegum Proxypot is an open source honeypot (or "proxypot").
Электрондық пошта тұзағы
Спамды қабылдаудан басқа еш мақсатқа қолданылмаған электрондық пошта адресі де спам-мекеме ретінде қарастырылуы мүмкін. "Спам-қап" терминімен салыстырғанда, "бал құмырасы" термині іздеулерді анықтау немесе оларға қарсы шабуыл жасау үшін қолданылатын жүйелер мен техникаларға көбірек сай келуі мүмкін. Спам-қапқа спам хабарламалар "заңды түрде" түседі – спам емес электрондық хаттар түскендей. Мұндай техникалардың бірі – Project Honey Pot, ол әлемнің түкпір-түкпіріндегі веб-сайттарға орнатылған бал құмырасы беттерін пайдаланатын ашық кодты жоба. Бұл бал құмырасы беттері ерекше белгіленген спам-қап электрондық пошта мекенжайларын таратып, спам жіберушілерді осы спам-қап электрондық пошта мекенжайларына жіберуге мүмкіндік береді, содан кейін спам хаттар оларға жіберіледі.
Деректер қоры
Деректер базаларына SQL инъекциясы арқылы жиі шабуылдар жасалады. Мұндай әрекеттер қарапайым өртке қарсы қабырғалармен анықталмайтындықтан, компаниялар қорғану үшін көбінесе деректер базасының өртке қарсы қабырғаларын пайдаланады. Көптеген қолжетімді SQL деректер базасының өртке қарсы қабырғалары honeypot архитектурасын ұсынады/қолдайды, соның арқасында шабуылшы тұзақ деректер базасына түсіп қалады, ал веб-қосымша қалыпты жұмыс істей береді.
Өнеркәсіптік бақылау жүйелерінің бал құмырасы
Өнеркәсіптік басқару жүйелері (ӨБЖ) көбінесе кибершабуылдардың нысанасы болады. ӨБЖ ішіндегі басты нысаналардың бірі – бағдарламаланатын логикалық контроллерлер. Бұл контексте шабуылшылардың тактикасын түсіну үшін бірнеше алдау жүйелері ұсынылған. Conpot – Siemens PLC-ін имитациялай алатын, аз өзара әрекеттесетін алдау жүйесі. HoneyPLC – Siemens, Rockwell және басқа PLC брендтерін имитациялай алатын орташа өзара әрекеттесетін алдау жүйесі.
Балқұмықты анықтау
Мелиоттар спамшыларға қарсы қару болғандай, мелиоттарды анықтау жүйелері спамшылар қолданатын қарсы шаралар болып табылады. Анықтау жүйелері оларды анықтау үшін нақты мелиоттардың ерекше белгілерін, мысалы, әдепкі мелиот конфигурациясының параметрлер жұптарын пайдаланатындықтан, көптеген қолданыстағы мелиоттар оларды анықтауға тырысатындар үшін үлкен және күрделі ерекше белгілер жиынтығын қолданады. Бұл бағдарламалық қамтамасызда ерекше жағдай; «нұсқаулық» (бір бағдарламалық қамтамасыздағы көптеген нұсқалар, олардың барлығы бір-бірінен сәл өзгеше) пайдалы болатын жағдай. Сондай-ақ, оңай анықталатын мелиоттарды орналастырудың да пайдасы бар. Алдау құралын ойлап тапқан Фред Коэн, оның мелиот жүйесіндегі қарсыластар мелиотты анықтау үшін пайдалана алатын алдау порты болуы керек деп санайды. Коэн бұл қарсыластарды тоқтатуға көмектеседі деп есептейді. Мелиоттар нақты қауіптерді ертерек анықтауға да мүмкіндік береді. Мелиот шабуыл әрекетін қалай анықтаса да, ол сізді дереу хабардар ете алады.
Қауіптері
Мелиоттардың мақсаты – шабуылдаушыларды жоғары деңгейдегі компромиссия индикаторларын (IoC) алу үшін, жеткілікті ұзақ мерзімге тарту және оларды ұстап тұру. Осылайша, мелиот өндірістік желідегі маңызды қызметтерді имитациялауы және шабуылдаушыға қарсы шаралар қолдануға еркіндік беруі керек, бұл оның шабуылдаушы үшін тартымдылығын арттырады. Мелиот – бақыланатын орта және оны Honeywall сияқты құралдар арқылы бақылауға болады, бірақ шабуылдаушылар кейбір мелиоттарды өндірістік жүйелерге ену үшін тірек нүктесі ретінде пайдалана алады. Мелиоттардың екінші тәуекелі – олар үлкен корпоративтік желілерде байланыс болмағандықтан заңды пайдаланушыларды тарта алады. Мысалы, мелиотты орнататын және бақылайтын қауіпсіздік тобы, байланыс жетіспеушілігі немесе ішкі қауіптерді болдырмау үшін, мелиоттың орналасқан жерін барлық пайдаланушыларға уақтылы түрде хабарлай алмауы мүмкін.
Бал аулары
Бір желіде екі немесе одан көп балқұмырасы бал желісін құрайды. Әдетте, бал желісі үлкен және/немесе әртүрлі желіні қадағалау үшін қолданылады, онда бір балқұмырасы жеткіліксіз болуы мүмкін. Бал желілері мен балқұмыралары көбінесе ірі желілік бұзушылықты анықтау жүйелерінің құрамы ретінде іске қосылады. Бал фермасы – балқұмыралары мен талдау құралдарының орталық жиынтығы. Бал желісінің идеясы алғаш рет 1999 жылы Лэнс Спитзнер, Honeynet жобасының негізін қалаушы, "Балқұмырасын қалай жасауға болады" деген мақаласын жариялағанда пайда болды.
Тарих
"Торғау" деп аталатын түсініктің алғашқы нұсқасы FIPS 39 (1976) құжатында "жүйеге қасақана кемшіліктерді орнату, осы арқылы желіге ену әрекеттерін анықтау немесе шабуылшыны қандай кемшіліктерді пайдалану керектігіне шатастыру мақсатында" деп анықталған. Ең алғашқы балқұмырасы (honeypot) техникалары Клиффорд Столлдың 1989 жылғы "Күкі жұмыртқасы" кітабында сипатталған. Киберқауіпсіздік мақсатында балқұмырасын (honeypot) қолданудың ең алғашқы құжатталған жағдайы 1991 жылдың қаңтарында тіркелген. 1991 жылдың 7 қаңтарында AT&T Bell Laboratories-те жұмыс істеген Чесвик пароль файлының көшірмесін алуға тырысқан қылмыстық хакерді, "крекер" деп белгілі бір тұлғаны байқады. Чесвик өзі және әріптестері "chroot "Түрме" (немесе "шаяншақ мотель")" құрастырғанын жазды, бұл оларға шабуылшыны бірнеше ай бойы бақылауға мүмкіндік берді. 2017 жылы голланд полициясы Hansa қара нарығының пайдаланушыларын анықтау үшін балқұмырасы (honeypot) техникаларын қолданды. Аюдың балға тартылып, оны ұрлап алуы туралы метафора герман, кельт және славян дәстүрлері сияқты көптеген мәдениеттерде кең таралған. "Медведь" сөзі славян тілінде "бал жеуші" деген мағынаны білдіреді. Аюдың бал ұрлап алуы туралы әңгімелер мен халық мүрасында, әсіресе танымал Винни-Пух ертегісінде сақталған.