Введение
Механизм компьютерной безопасности
В компьютерной терминологии, honeypot – это механизм компьютерной безопасности, предназначенный для обнаружения, отклонения или иным образом противодействия попыткам несанкционированного использования информационных систем. Как правило, honeypot состоит из данных (например, на сетевом ресурсе), которые кажутся законной частью ресурса, содержащей информацию или ресурсы, представляющие ценность для злоумышленников. Фактически он изолирован, находится под наблюдением и способен блокировать или анализировать действия атакующих. Это аналогично полицейским операциям под прикрытием, разговорно известным как "наведение на след". Основное назначение этой сетевой приманки – отвлечь потенциальных злоумышленников от более важной информации и машин в реальной сети, узнать о типах атак, которым система может подвергнуться, и изучить эти атаки в процессе и после эксплуатации honeypot. Он предоставляет способ предотвращения и выявления уязвимостей в конкретной сетевой системе. Honeypot – это приманка, используемая для защиты сети от текущих или будущих атак. Ценность honeypot определяется взаимодействием с ним со стороны злоумышленников. Если он не используется, honeypot имеет малую или нулевую ценность. Honeypots могут использоваться для всего: от замедления или остановки автоматизированных атак и захвата новых эксплойтов до сбора информации о возникающих угрозах, а также для раннего предупреждения и прогнозирования.
Технология обмана
Недавно сформировался новый сегмент рынка, известный как технология дезинформации, который использует базовые технологии ловушек с добавлением продвинутой автоматизации для масштабирования. Технология дезинформации решает задачу автоматизированного развертывания ресурсов-ловушек в крупных коммерческих организациях или государственных учреждениях.
Мальверовские "медовые горшки"
Ловушки для вредоносного ПО – это приманка, разработанная для намеренного привлечения вредоносных программ. Они достигают этого, имитируя уязвимую систему или сеть, например, веб-сервер. Ловушка намеренно создается с уязвимостями в системе безопасности, чтобы спровоцировать эти атаки вредоносного ПО. После атаки ИТ-специалисты могут проанализировать вредоносное ПО, чтобы лучше понять его происхождение и принципы работы.
Спам-версии
Спамеры злоупотребляют уязвимыми ресурсами, такими как открытые ретрансляторы почты и открытые прокси-серверы. Это серверы, которые принимают электронную почту от любого пользователя в Интернете, включая спамеров, и отправляют ее по назначению. Некоторые системные администраторы создали программы-ловушки, которые маскируются под эти уязвимые ресурсы для выявления активности спамеров. Такие "медовые горшки" предоставляют администраторам ряд возможностей, а существование этих поддельных уязвимых систем затрудняет или рискованнее злоупотребление. Медовые горшки могут быть эффективной мерой противодействия злоупотреблениям со стороны тех, кто полагается на очень большие объемы рассылок (например, спамеров). Эти медовые горшки могут раскрыть IP-адрес злоумышленника и обеспечить массовый захват спама (что позволяет операторам определять URL-адреса спамеров и механизмы ответа). Как описал М. Эдвардс в ITPRo Today: text=Обычно спамеры проверяют почтовый сервер на предмет открытой пересылки, просто отправляя себе электронное письмо. Если спамер получает письмо, значит, почтовый сервер явно разрешает открытую пересылку. Однако операторы медовых горшков могут использовать этот тест для предотвращения спама. Медовый горшок перехватывает тестовое письмо, возвращает его отправителю и затем блокирует все последующие письма от этого спамера. Спамеры продолжают использовать антиспам-медовый горшок для рассылки спама, но спам никогда не доставляется. В то же время оператор медового горшка может уведомить интернет-провайдеров спамеров и добиться отмены их учетных записей. Если операторы медовых горшков обнаруживают спамеров, использующих открытые прокси-серверы, они также могут уведомить оператора прокси-сервера о необходимости блокировки сервера для предотвращения дальнейшего злоупотребления. Видимый источник может быть другой скомпрометированной системой. Спамеры и другие злоумышленники могут использовать цепочку таких скомпрометированных систем, чтобы затруднить определение исходной точки трафика злоупотреблений. Это само по себе свидетельствует о силе медовых горшков как инструментов борьбы со спамом. В первые дни антиспам-медовых горшков спамеры, не заботясь о сокрытии своего местоположения, чувствовали себя в безопасности, тестируя уязвимости и отправляя спам непосредственно со своих систем. Медовые горшки сделали злоупотребление более рискованным и сложным. Спам по-прежнему проходит через открытые ретрансляторы, но его объем значительно меньше, чем в 2001–2002 годах. Хотя большая часть спама исходит из США, спамеры используют открытые ретрансляторы, пересекая политические границы, чтобы скрыть свое происхождение. Операторы медовых горшков могут использовать перехваченные тесты ретрансляции для распознавания и предотвращения попыток пересылки спама через их медовые горшки. "Предотвратить" может означать "принять спам-сообщение для пересылки, но отказаться от его доставки". Операторы медовых горшков могут обнаружить другие детали о спаме и спамере, изучая захваченные спам-сообщения. К открытым ретрансляторам относятся Jackpot, написанный на Java Джеком Кливером; smtpot.py, написанный на Python Карлом А. Крюгером; и spamhole, написанный на C. Bubblegum Proxypot — это медовый горшок (или "proxypot") с открытым исходным кодом.
text=Typically, spammers test a mail server for open relaying by simply sending themselves an email message. If the spammer receives the email message, the mail server obviously allows open relaying. Honeypot operators, however, can use the relay test to thwart spammers. The honeypot catches the relay test email message, returns the test email message, and subsequently blocks all other email messages from that spammer. Spammers continue to use the antispam honeypot for spamming, but the spam is never delivered. Meanwhile, the honeypot operator can notify spammers' ISPs and have their Internet accounts canceled. If honeypot operators detect spammers who use open proxy servers, they can also notify the proxy server operator to lock down the server to prevent further misuse. The apparent source may be another abused system. Spammers and other abusers may use a chain of such abused systems to make detection of the original starting point of the abuse traffic difficult. This in itself is indicative of the power of honeypots as anti spam tools. In the early days of anti spam honeypots, spammers, with little concern for hiding their location, felt safe testing for vulnerabilities and sending spam directly from their own systems. Honeypots made the abuse riskier and more difficult. Spam still flows through open relays, but the volume is much smaller than in 2001 02. While most spam originates in the U. S., spammers hop through open relays across political boundaries to mask their origin. Honeypot operators may use intercepted relay tests to recognize and thwart attempts to relay spam through their honeypots. "Thwart" may mean "accept the relay spam but decline to deliver it." Honeypot operators may discover other details concerning the spam and the spammer by examining the captured spam messages. Open relay honeypots include Jackpot, written in Java by Jack Cleaver; smtpot. py, written in Python by Karl A. Krueger; and spamhole, written in C. The Bubblegum Proxypot is an open source honeypot (or "proxypot").
Ловушка для электронной почты
Адрес электронной почты, который не используется ни для каких других целей, кроме получения спама, также может рассматриваться как спам-ловушка (honeypot). По сравнению с термином "спам-ловушка", термин "honeypot" может быть более уместным для систем и техник, используемых для обнаружения или отражения разведывательных запросов. В случае спам-ловушки, спам доставляется по назначению "легально" – точно так же, как и обычная электронная почта. Проект Honey Pot является примером объединения этих техник – это распределенный проект с открытым исходным кодом, использующий страницы honeypot, размещенные на веб-сайтах по всему миру. Эти страницы распространяют уникально помеченные адреса электронной почты спам-ловушек, позволяя отслеживать спамеров, а затем спам, отправленный на эти адреса, анализируется.
База данных " медоносный горшок "
Базы данных часто подвергаются атакам злоумышленников с использованием SQL-инъекций. Поскольку такие атаки не обнаруживаются обычными межсетевыми экранами, компании часто используют брандмауэры баз данных для защиты. Некоторые из доступных брандмауэров SQL баз данных предоставляют или поддерживают архитектуру "медовых горшков", позволяющую злоумышленнику взаимодействовать с ложной базой данных, в то время как веб-приложение продолжает функционировать.
Промышленные системы управления
Промышленные системы управления (ICS) часто становятся объектом кибератак. Одной из основных целей в ICS являются программируемые логические контроллеры (ПЛК). Для понимания тактик злоумышленников в этой области было предложено несколько ханипотов. Conpot – это ханипот с низким уровнем взаимодействия, способный эмулировать ПЛК Siemens. HoneyPLC – это ханипот со средним уровнем взаимодействия, который может эмулировать ПЛК Siemens, Rockwell и других производителей.
Обнаружение медоноса
Как и ловушки для спамеров являются оружием против рассыльщиков нежелательной почты, системы обнаружения ловушек – это контрмеры, используемые спамерами. Поскольку системы обнаружения, скорее всего, будут использовать уникальные характеристики конкретных ловушек для их идентификации, такие как пары "ключ-значение" конфигурации ловушек по умолчанию, многие используемые ловушки применяют набор уникальных характеристик, более обширный и сложный для тех, кто пытается их обнаружить и идентифицировать. Это необычная ситуация в разработке программного обеспечения, когда "версионирование" (большое количество версий одного и того же программного обеспечения, незначительно отличающихся друг от друга) может быть полезным. Также есть преимущество в развертывании легко обнаруживаемых ловушек. Фред Коэн, изобретатель набора инструментов обмана, утверждает, что каждая система, работающая с его ловушкой, должна иметь порт обмана, который противники могут использовать для обнаружения ловушки. Коэн полагает, что это может отпугнуть злоумышленников. Ловушки также позволяют своевременно обнаруживать реальные угрозы. Независимо от того, как ловушка обнаруживает эксплуатацию уязвимости, она может немедленно предупредить вас о попытке атаки.
Риски
Целью honeypot является привлечение и вовлечение злоумышленников на достаточно длительный период времени для получения высокоуровневых индикаторов компрометации (IoC), таких как инструменты для атак и тактики, техники и процедуры (TTP). Следовательно, honeypot должен эмулировать основные сервисы в производственной сети и предоставлять атакующему свободу действий для выполнения злонамеренных операций, чтобы повысить его привлекательность. Хотя honeypot представляет собой контролируемую среду и может отслеживаться с помощью инструментов, таких как honeywall, злоумышленники все же могут использовать некоторые honeypot в качестве опорных точек для проникновения в производственные системы. Второй риск, связанный с honeypot, заключается в том, что они могут привлечь легитимных пользователей из-за недостаточной коммуникации в крупных корпоративных сетях. Например, команда безопасности, развертывающая и отслеживающая honeypot, может не успеть своевременно сообщить всем пользователям о его местоположении из-за недостатка коммуникации или мер по предотвращению внутренних угроз.
Медовые сети
Два или более медовых горшка в сети образуют медовую сеть. Как правило, медовая сеть используется для мониторинга более крупной и/или разнообразной сети, где одного медового горшка может быть недостаточно. Медовые сети и медовые горшки обычно внедряются как компоненты более крупных систем обнаружения сетевых вторжений. Медовая ферма — это централизованный набор медовых горшков и инструментов анализа. Концепция медовой сети впервые возникла в 1999 году, когда Лэнс Спитзнер, основатель проекта Honeynet, опубликовал работу "Как создать медовый горшок".
История
Ранняя формулировка этого понятия, называемая "ловушкой" (entrapment), определяется в FIPS 39 (1976) как "преднамеренное внедрение видимых уязвимостей в систему с целью обнаружения попыток проникновения или введения злоумышленника в заблуждение относительно того, какие уязвимости эксплуатировать". Самые ранние методы использования "медовых горшков" (honeypot) описаны в книге Клиффорда Столла "Яйцо кукушки" (The Cuckoo's Egg), опубликованной в 1989 году. Один из первых задокументированных случаев использования "медового горшка" в сфере кибербезопасности начался в январе 1991 года. 7 января 1991 года, работая в AT&T Bell Laboratories, Чесвик заметил, как злоумышленник, известный как "крекер" (cracker), пытался получить копию файла паролей. Чесвик писал, что он и его коллеги создали "chroot-тюрьму" (или "роуч-мотель" – "roach motel"), которая позволила им наблюдать за атакующим в течение нескольких месяцев. В 2017 году полиция Нидерландов использовала методы "медовых горшков" для отслеживания пользователей даркнет-маркета Hansa. Метафора медведя, привлекаемого и ворующего мед, распространена во многих культурах, включая германскую, кельтскую и славянскую. Распространенное славянское слово для обозначения медведя – "медведь" (medved), что буквально означает "медоед". Традиция о медведях, ворующих мед, передавалась через истории и фольклор, особенно в известной истории о Винни-Пухе.