Введение
Фиктивные записи, добавленные в базу данных для помощи в идентификации украденных данных.
Honeytokens – это фиктивные слова или записи, добавляемые в легитимные базы данных. Они позволяют администраторам отслеживать данные в ситуациях, которые обычно не поддаются отслеживанию, например, в облачных сетях. Если данные были похищены, honeytokens позволяют администраторам определить, откуда произошла утечка или каким образом она была осуществлена. Например, если медицинские записи хранятся в трех разных местах, в каждое из них можно добавить различные honeytokens в виде поддельных медицинских записей. Каждый набор записей будет содержать уникальные honeytokens. Уникальность Honeytokens заключается в возможности использования их в качестве системы обнаружения вторжений (IDS), поскольку они проактивно выявляют подозрительную активность в компьютерной сети, оповещая системного администратора о событиях, которые в противном случае остались бы незамеченными. Помимо применения в организациях, Honeytokens значительно повышают сетевую безопасность, поскольку файерволы (брандмауэры) ориентированы только на предотвращение входящих угроз, в то время как Honeytokens обнаруживают угрозы, которые могли обойти файервол. Это один из примеров, когда они выходят за рамки простого обеспечения целостности и, в сочетании с реактивными механизмами безопасности, могут предотвратить злонамеренную активность, например, путем отбрасывания всех пакетов, содержащих honeytoken, на маршрутизаторе. Однако такие механизмы имеют свои недостатки, поскольку могут привести к серьезным проблемам, если honeytoken был выбран неудачно и оказался в легитимном сетевом трафике, который затем был отброшен. В области компьютерной безопасности honeytokens – это разновидность honeypots, не являющихся компьютерными системами. Их ценность заключается не в использовании, а в попытках злоупотребления ими. Таким образом, они являются обобщением таких концепций, как honeypots и canary values, часто используемых в схемах защиты стека. Honeytokens не обязательно предотвращают несанкционированное изменение данных, но предоставляют администратору дополнительную уверенность в их целостности. Термин был впервые предложен Аугусто Паэсом де Барросом в 2003 году.
Применение
Медовые токены могут принимать различные формы – от неактивной, поддельной учетной записи до записи в базе данных, которую выберут только злонамеренные запросы, что делает эту концепцию идеально подходящей для обеспечения целостности данных. Типичным примером медового токена является фальшивый адрес электронной почты, используемый для отслеживания утечки списка рассылки.