В статье · 8 разделов
03:40. В сети бухгалтерии кто-то пытается войти на сервер FIN-BACKUP-02 под учётной записью svc_backup_adm. Ни сервера, ни учётной записи в реальной инфраструктуре нет: это ханипот и приманка, которые полгода назад разложила команда ИБ. Значит, кто-то уже внутри, собрал учётные данные из памяти рабочей станции и ищет, куда двигаться дальше.
В этом и парадокс deception-технологий. Большинство средств защиты ищут аномалию в потоке легитимной активности и неизбежно ошибаются. Ловушка работает наоборот: легитимной активности у неё нет вовсе, поэтому любое обращение к ней — почти наверняка атака. Разберёмся, что такое ханипот и TDP, какие бывают ловушки, где их ставить и как превратить сигнал ловушки в автоматическое реагирование.
Что такое ханипот, honeytoken и TDP
Ханипот (honeypot) — ложный ресурс, который выглядит как настоящий: сервер, рабочая станция, база данных, сетевое устройство. У него нет бизнес-функции, поэтому ни один сотрудник не должен к нему обращаться. Любое подключение, сканирование или попытка входа фиксируется и становится алертом.
Honeytoken — приманка-данные, а не приманка-система: фейковая учётная запись, файл с «паролями», запись в базе, API-ключ, закладка в браузере. Honeytoken ничего не стоит развернуть, и он срабатывает в момент, когда атакующий пытается им воспользоваться. Honeynet — целая сеть ханипотов, имитирующая сегмент инфраструктуры, где можно наблюдать за действиями атакующего дольше и подробнее.
TDP (Threat Deception Platform) — класс решений, который управляет всем этим централизованно: генерирует правдоподобные ловушки под вашу инфраструктуру, раскладывает приманки по хостам, собирает срабатывания и передаёт их в SIEM или SOAR. Проще говоря, TDP превращает разрозненные ханипоты в управляемую систему раннего обнаружения.
| Honeypot | Honeytoken | Honeynet | |
|---|---|---|---|
| Что это | Ложный хост или сервис | Ложные данные: УЗ, файл, ключ, запись | Сеть связанных ханипотов |
| Когда срабатывает | При подключении или сканировании | При попытке использовать приманку | При любой активности внутри сегмента |
| Стоимость внедрения | Средняя | Низкая | Высокая |
| Глубина наблюдения | От низкой до высокой — зависит от интерактивности | Факт использования и источник | Максимальная: цепочка действий атакующего |
| Типичная задача | Обнаружить разведку и перемещение по сети | Обнаружить кражу учётных данных и данных | Изучить тактики, собрать TI |
Какие бывают ловушки для хакеров
Хорошая ловушка стоит на пути атакующего и выглядит как ценная добыча. На практике используют несколько типов приманок, и сильнее всего они работают в связке:
- Учётные записи-приманки в Active Directory: «сервисные» и «административные» УЗ с привлекательными именами. Попытка входа или запрос Kerberos-билета — сигнал.
- Файлы-приманки: «пароли_VPN.xlsx», выгрузки клиентской базы, конфигурации с «ключами». Открытие или копирование фиксируется.
- Креды в памяти: учётные данные, специально оставленные в памяти процессов и кэше рабочих станций. Атакующий, который выгружает память, забирает их вместе с настоящими и выдаёт себя при первом же использовании.
- DNS-записи: записи о несуществующих серверах с правдоподобными именами. Резолв такого имени внутри сети уже подозрителен.
- Фейковые сервисы: RDP, SSH, SMB, веб-интерфейсы, СУБД, эмуляция промышленных протоколов. Они отвечают как настоящие и фиксируют каждое действие.
Low-interaction и high-interaction
Low-interaction ханипоты эмулируют сервис поверхностно: принимают подключение, показывают баннер, записывают логин и пароль. Их легко масштабировать и почти невозможно использовать как плацдарм. Минус — опытный атакующий может распознать эмуляцию.
High-interaction ханипоты — полноценные системы, с которыми можно работать как с настоящими. Они дают максимум информации о тактиках, но требуют изоляции, контроля исходящего трафика и постоянного сопровождения. Для большинства компаний разумный баланс — много лёгких ловушек и приманок плюс несколько интерактивных в самых ценных сегментах.
Как работают deception-технологии
Логика проста. Атакующий, попавший в сеть, почти всегда проходит одни и те же этапы: разведка, сбор учётных данных, поиск ценных систем, горизонтальное перемещение. На каждом этапе он опирается на то, что видит в инфраструктуре. Deception-технологии подмешивают в эту картину ложные объекты, и чем больше их, тем выше шанс, что атакующий наступит на один из них раньше, чем дойдёт до настоящих данных.
Ключевое отличие от поведенческой аналитики — отсутствие «нормы». SIEM и UEBA сравнивают активность с базовой линией и неизбежно дают ложные срабатывания: администратор ночью обновлял серверы, бухгалтерия выгрузила отчёт. У ловушки базовая линия равна нулю. Исключения — сканеры уязвимостей, инвентаризация, мониторинг — известны заранее и вносятся в белый список.
Где размещать ловушки
Ловушки ставят туда, куда атакующий пойдёт после первичного проникновения, а не на периметр. Интернет-ханипоты интересны для исследований, но заваливают SOC шумом от массовых сканеров. Внутри сети каждый сигнал на вес золота.
- Пользовательские сегменты — приманки на рабочих станциях: креды в памяти, ярлыки RDP, файлы. Именно здесь начинается большинство атак после фишинга.
- Серверные сегменты и DMZ — фейковые серверы рядом с настоящими, с похожими именами и сервисами.
- Active Directory — учётные записи-приманки, в том числе с SPN для выявления Kerberoasting.
- Критичные системы: рядом с базами данных, файловыми хранилищами, финансовыми системами, АСУ ТП.
- Облачные и DevOps-среды — ложные ключи доступа, токены в репозиториях и конфигурациях.
Чтобы ловушки были правдоподобны, их нужно строить по образу реальной инфраструктуры: те же схемы именования, версии ОС, типы сервисов. Здесь помогает актуальная инвентаризация — подробнее о ней в статье об управлении ИТ-активами.
Чем полезна TDP: горизонтальное перемещение, инсайдеры, TI
Раннее обнаружение горизонтального перемещения
Горизонтальное перемещение — этап, на котором атакующий уже внутри, но ещё не добрался до цели. Поймать его сложно: он использует легитимные протоколы и украденные учётные данные. Ловушка ломает эту маскировку — подключение к ложному серверу или вход под УЗ-приманкой однозначно указывает на компрометацию.
Обнаружение инсайдеров
Сотрудник, который из любопытства или с умыслом открывает «зарплатную ведомость» на общем диске или пробует чужие пароли, тоже попадает в ловушку. Для DLP и UEBA такие действия часто неотличимы от рабочих, а для ханипота это прямой сигнал.
Разведка о тактиках атакующего по MITRE ATT&CK
Интерактивные ловушки фиксируют конкретные действия: какие команды выполнялись, какие инструменты загружались, куда пытались подключиться. Их удобно раскладывать по тактикам и техникам MITRE ATT&CK — например, Account Discovery (T1087), Remote System Discovery (T1018), OS Credential Dumping (T1003), Remote Services (T1021), Kerberoasting (T1558.003). Для работы с deception у MITRE есть отдельный фреймворк — MITRE Engage. На выходе — собственная разведка об угрозах, привязанная к вашей инфраструктуре.
TDP и SOAR: от сигнализации к автоматическому реагированию
Сама по себе TDP — это сигнализация. Она громко и точно сообщает, что в доме посторонний, но не закрывает двери. Если алерт ловушки уходит в общую очередь SIEM и ждёт аналитика до утра, атакующий успевает сделать ещё несколько шагов. Время реагирования здесь важнее, чем в большинстве других сценариев: ловушка срабатывает как раз на этапе активных действий.
SOAR закрывает этот разрыв. Алерт ловушки — идеальный триггер плейбука: он высокодостоверный, поэтому жёсткие действия можно выполнять автоматически, не дожидаясь ручной проверки. Как устроены сценарии и оркестрация, мы подробно разбирали в статье «Что такое SOAR». Типовой плейбук для срабатывания ловушки выглядит так:
Приём алерта
TDP передаёт событие в SOAR через коннектор или API: какая ловушка сработала, с какого узла и под какой учётной записью было обращение. Создаётся инцидент с высоким приоритетом.
Автоматическое обогащение
SOAR подтягивает данные об узле-источнике из системы управления активами: владелец, подразделение, критичность, установленное ПО. Из Active Directory — пользователь, его группы, последние входы. Аналитик сразу видит полную картину.
Изоляция узла-источника
Через EDR или сетевые средства узел, с которого пришло обращение, изолируется от сети. Для критичных серверов плейбук может запросить подтверждение дежурного вместо полной автоматики.
Блокировка учётной записи
Учётная запись, под которой шло обращение, блокируется или ей сбрасывается пароль. Если использовалась УЗ-приманка, SOAR ищет, откуда ещё с ней пытались работать.
Сбор артефактов
Запускается сбор данных с узла: процессы, сетевые соединения, журналы, хэши подозрительных файлов. Артефакты прикладываются к карточке инцидента для расследования.
Уведомление и документирование
Дежурная смена SOC и руководитель ИБ получают уведомление в почту или мессенджер, в ITSM создаётся задача. Все шаги автоматически записываются в журнал инцидента.
Так ловушка превращается из сигнализации в автоматическое реагирование: между первым касанием приманки и изоляцией скомпрометированного узла проходят минуты, а не часы.
Сама Versium не является TDP — это платформа автоматизации, которая выступает слоем оркестрации. Модуль SOAR принимает события от TDP через коннекторы, REST API или вебхуки, обогащает инцидент данными из модуля AM и Active Directory и выполняет действия из библиотеки реагирования: изоляция хоста через BI.ZONE EDR, KATA или Kaspersky Security Center, блокировка учётной записи и сброс пароля в Active Directory. Коннекторы пишутся на .NET прямо в редакторе платформы, поэтому подключить можно и ту TDP, для которой готовой интеграции пока нет.
Ограничения и ошибки внедрения
Deception — сильный, но не универсальный инструмент. Вот что чаще всего мешает получить от него пользу:
- Неправдоподобные ловушки. Сервер «honeypot-01» с устаревшей ОС в сегменте, где всё остальное обновлено, опытный атакующий обойдёт. Ловушки должны повторять стиль реальной инфраструктуры.
- Поставили и забыли. Инфраструктура меняется, а ловушки — нет. Через год они выделяются на фоне и перестают работать.
- Шум от собственных систем. Сканеры уязвимостей, инвентаризация и мониторинг касаются ловушек регулярно. Без белого списка SOC быстро начинает игнорировать алерты TDP.
- Нет реагирования. Точный алерт, который никто не обрабатывает ночью, бесполезен. Нужен плейбук и понятная ответственность.
- High-interaction без изоляции. Интерактивный ханипот может стать плацдармом для атаки на реальные системы, если не ограничить исходящие соединения.
- Ожидание полного покрытия. Ловушка ловит только того, кто на неё наступил. TDP дополняет SIEM, EDR и сетевой мониторинг, а не заменяет их.
С чего начать
- Определите сценарии, которые хотите ловить: горизонтальное перемещение, кража учётных данных, инсайдеры.
- Начните с дешёвых приманок — honeytoken-учётные записи в AD, креды в памяти, файлы на общих дисках — и нескольких ханипотов в ключевых сегментах.
- Сразу согласуйте белый список легитимных систем, которые касаются ловушек.
- Подключите TDP к SOAR и напишите плейбук реагирования до того, как ловушка сработает впервые.
- Раз в квартал пересматривайте ловушки вслед за изменениями инфраструктуры и прогоняйте учения.
Если в компании уже работает SOC, deception станет для него источником самых точных алертов — о том, как устроить реагирование внутри SOC, читайте в статье «Что такое SOC и зачем SOAR». А чтобы увидеть, как сценарий «срабатывание ловушки → изоляция узла» собирается на платформе Versium, запросите демонстрацию.
Частые вопросы
Что такое ханипот простыми словами?
Ханипот — ложный сервер, сервис или устройство, которое выглядит как настоящее, но не несёт бизнес-функции. Легитимным пользователям к нему обращаться незачем, поэтому любое подключение к ханипоту указывает на атакующего или нарушение политики.
Чем honeypot отличается от honeytoken?
Honeypot — ложная система, которая срабатывает при подключении к ней. Honeytoken — ложные данные: учётная запись, файл, ключ или запись в базе, которые срабатывают при попытке их использовать. Honeytoken проще и дешевле развернуть, honeypot даёт больше информации о действиях атакующего.
Что такое TDP в информационной безопасности?
TDP (Threat Deception Platform) — платформа для централизованного управления ловушками и приманками. Она создаёт правдоподобные ложные объекты под вашу инфраструктуру, собирает срабатывания и передаёт их в SIEM или SOAR.
Почему у deception-технологий мало ложных срабатываний?
У ловушки нет легитимных пользователей, поэтому её нормальная активность равна нулю. Исключения — сканеры, инвентаризация, мониторинг — известны заранее и вносятся в белый список, а всё остальное с высокой вероятностью является атакой.
Зачем связывать TDP и SOAR?
TDP точно обнаруживает атакующего, но сама не реагирует. SOAR превращает алерт ловушки в запуск плейбука: обогащение данными об активе и пользователе, изоляцию узла, блокировку учётной записи, сбор артефактов и уведомление смены. Это сокращает время между обнаружением и сдерживанием с часов до минут.