{"id":96260,"date":"2020-10-09T19:42:45","date_gmt":"2020-10-09T17:42:45","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/honeypot-vs-deception-na-primere-xello"},"modified":"2020-10-09T19:42:45","modified_gmt":"2020-10-09T17:42:45","slug":"honeypot-vs-deception-na-primere-xello","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/honeypot-vs-deception-na-primere-xello","title":{"rendered":"Honeypot a Deception na przyk\u0142adzie Xello","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Honeypot a Deception na przyk\u0142adzie Xello\" src=\"\/wp-content\/uploads\/2020\/10\/97eba5f16d9c4be7687e26c81c3b784d.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Na portalu Chaba ju\u017c pojawi\u0142o si\u0119 kilka artyku\u0142\u00f3w na temat technologii Honeypot i Deception (<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/softline\/blog\/413893\/\">1 artyku\u0142<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/trendmicro\/blog\/490406\/\">2 artyku\u0142<\/a><\/noindex>). Niemniej jednak, wci\u0105\u017c spotykamy si\u0119 z brakiem zrozumienia r\u00f3\u017cnicy mi\u0119dzy tymi klasami \u015brodk\u00f3w ochrony. W tym celu nasi koledzy z <noindex><a rel=\"nofollow\" href=\"http:\/\/xello.ru\/?utm_source=habr&amp;utm_campaign=tssolution\">Xello Deception<\/a><\/noindex> (pierwszy rosyjski deweloper <noindex><a rel=\"nofollow\" href=\"http:\/\/tssolution.ru\/katalog\/xello?utm_source=habr\">platformy Deception<\/a><\/noindex>) postanowili szczeg\u00f3\u0142owo opisa\u0107 r\u00f3\u017cnice, zalety i cechy architektoniczne tych rozwi\u0105za\u0144.<\/p>\n<h2>Zrozumiemy, czym w\u0142a\u015bciwie s\u0105 &#171;honeypoty&#187; i &#171;deceptiony&#187;:<\/h2>\n<p>&#171;Technologie oszustwa&#187; (ang. Deception technology) pojawi\u0142y si\u0119 na rynku system\u00f3w zabezpiecze\u0144 informacyjnych stosunkowo niedawno. Jednak niekt\u00f3rzy specjali\u015bci wci\u0105\u017c uwa\u017caj\u0105 Security Deception za bardziej zaawansowane &#171;honeypoty&#187; (ang. honeypot).  <\/p>\n<p>W tym artykule postaramy si\u0119 om\u00f3wi\u0107 zar\u00f3wno podobie\u0144stwa, jak i zasadnicze r\u00f3\u017cnice tych dw\u00f3ch rozwi\u0105za\u0144. W pierwszej cz\u0119\u015bci opowiemy o \"honeypotach\", jak ta technologia si\u0119 rozwija\u0142a oraz jakie ma zalety i wady. W drugiej cz\u0119\u015bci szczeg\u00f3\u0142owo om\u00f3wimy zasady dzia\u0142ania platform do tworzenia rozproszonej infrastruktury fa\u0142szywych cel\u00f3w (ang., Distributed Deception Platform \u2014 DDP). <\/p>\n<p>Podstawowa zasada, na kt\u00f3rej opieraj\u0105 si\u0119 honeypoty, to tworzenie pu\u0142apek dla haker\u00f3w. Na tej samej zasadzie opracowano r\u00f3wnie\u017c pierwsze rozwi\u0105zania Deception. Jednak wsp\u00f3\u0142czesne DDP znacznie przewy\u017cszaj\u0105 honeypoty zar\u00f3wno pod wzgl\u0119dem funkcjonalno\u015bci, jak i efektywno\u015bci. Platformy Deception obejmuj\u0105: pu\u0142apki (ang., decoys, traps), przyn\u0119ty (ang., lures), aplikacje, dane, bazy danych, Active Directory. Wsp\u00f3\u0142czesne DDP mog\u0105 zapewni\u0107 szerokie mo\u017cliwo\u015bci wykrywania zagro\u017ce\u0144, analizy atak\u00f3w oraz automatyzacji dzia\u0142a\u0144 odpowiednich. <\/p>\n<p>W ten spos\u00f3b, Deception to techniki imitacji infrastruktury IT przedsi\u0119biorstwa oraz wprowadzania w b\u0142\u0105d haker\u00f3w. W efekcie, takie platformy pozwalaj\u0105 na zatrzymywanie atak\u00f3w przed wyrz\u0105dzeniem znacznych szk\u00f3d aktywom firmy. Honeypoty, oczywi\u015bcie, nie maj\u0105 tak szerokiego funkcjonalno\u015bci i takiego poziomu automatyzacji, dlatego ich zastosowanie wymaga wi\u0119kszej kwalifikacji od pracownik\u00f3w dzia\u0142\u00f3w bezpiecze\u0144stwa informacji.<\/p>\n<h2>1. Honeypoty, Honeynety i Sandboxing: co to jest i jak si\u0119 to stosuje<\/h2>\n<p>Po raz pierwszy termin &#171;honeypots&#187; zosta\u0142 u\u017cyty w 1989 roku w ksi\u0105\u017cce Clifforda Stolla &#171;The Cuckoo\u2019s Egg&#187;, w kt\u00f3rej opisano wydarzenia zwi\u0105zane ze \u015bledzeniem hakera w Narodowym Laboratorium Lawrence'a Berkleya (USA). W praktyce pomys\u0142 ten zosta\u0142 zrealizowany w 1999 roku przez Lance'a Spitznera, specjalist\u0119 ds. bezpiecze\u0144stwa w firmie Sun Microsystems, kt\u00f3ry za\u0142o\u017cy\u0142 projekt badawczy &#171;Honeynet Project&#187;. Pierwsze honeypoty by\u0142y bardzo zasobo\u017cerne, trudne w konfiguracji i zarz\u0105dzaniu. <\/p>\n<p>Przyjrzyjmy si\u0119 bli\u017cej, czym s\u0105 <strong>honeypots <\/strong>i <strong>honeynets<\/strong>. Honeypots to pojedyncze hosty, kt\u00f3rych celem jest przyci\u0105gni\u0119cie napastnik\u00f3w do w\u0142amania si\u0119 do sieci firmy i pr\u00f3by kradzie\u017cy cennych danych, a tak\u017ce rozszerzenie obszaru dzia\u0142ania sieci. Honeypot (t\u0142umaczy si\u0119 dos\u0142ownie jako \u201eb\u0119benek z miodem\u201d) jest specjalnym serwerem z zestawem r\u00f3\u017cnych us\u0142ug i protoko\u0142\u00f3w sieciowych, takich jak HTTP, FTP itp. (zob. rys. 1).<\/p>\n<p><img decoding=\"async\" alt=\"Honeypot a Deception na przyk\u0142adzie Xello\" src=\"\/wp-content\/uploads\/2020\/10\/0511c0aa3bee00cdc3f2ba9adcc52f78.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Je\u015bli po\u0142\u0105czymy kilka <strong>honeypots <\/strong>w sie\u0107, otrzymamy znacznie bardziej efektywny system <strong>honeynet<\/strong>, kt\u00f3ry stanowi symulacj\u0119 korporacyjnej sieci firmy (serwer www, serwer plik\u00f3w i inne komponenty sieci). Takie rozwi\u0105zanie pozwala zrozumie\u0107 strategi\u0119 dzia\u0142a\u0144 napastnik\u00f3w i wprowadzi\u0107 ich w b\u0142\u0105d. Typowy honeynet zazwyczaj dzia\u0142a r\u00f3wnolegle z sieci\u0105 robocz\u0105 i jest ca\u0142kowicie od niej niezale\u017cny. Tak\u0105 \u201esie\u0107\u201d mo\u017cna opublikowa\u0107 w Internecie przez oddzielny kana\u0142, a tak\u017ce mo\u017cna jej przydzieli\u0107 osobny zakres adres\u00f3w IP (zob. rys. 2).<\/p>\n<p><img decoding=\"async\" alt=\"Honeypot a Deception na przyk\u0142adzie Xello\" src=\"\/wp-content\/uploads\/2020\/10\/c9500fa0982774476d686dcc9532752e.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Celem zastosowania honeynet jest pokazanie hackerowi, \u017ce rzekomo w\u0142ama\u0142 si\u0119 do korporacyjnej sieci organizacji, podczas gdy w rzeczywisto\u015bci napastnik znajduje si\u0119 w \u201eizolowanym \u015brodowisku\u201d i pod \u015bcis\u0142\u0105 kontrol\u0105 specjalist\u00f3w ds. bezpiecze\u0144stwa (zob. rys. 3).<\/p>\n<p><img decoding=\"async\" alt=\"Honeypot a Deception na przyk\u0142adzie Xello\" src=\"\/wp-content\/uploads\/2020\/10\/880f61b1d0db18fceb70cebdd32541b2.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Warto r\u00f3wnie\u017c wspomnie\u0107 o takim narz\u0119dziu, jak \u201e<strong>sandbox<\/strong>\u201d, kt\u00f3re pozwala napastnikom instalowa\u0107 i uruchamia\u0107 z\u0142o\u015bliwe oprogramowanie w izolowanym \u015brodowisku, gdzie specjali\u015bci IT mog\u0105 \u015bledzi\u0107 ich dzia\u0142ania w celu wykrycia potencjalnych zagro\u017ce\u0144 i podj\u0119cia niezb\u0119dnych dzia\u0142a\u0144 zaradczych. W chwili obecnej sandboxing zazwyczaj wdra\u017ca si\u0119 na wydzielonych maszynach wirtualnych na wirtualnym ho\u015bcie. Jednak nale\u017cy zauwa\u017cy\u0107, \u017ce sandboxing pokazuje tylko, jak zachowuj\u0105 si\u0119 niebezpieczne i z\u0142o\u015bliwe programy, podczas gdy honeynet pomaga specjali\u015bcie przeanalizowa\u0107 zachowanie \u201eniebezpiecznych graczy\u201d. <strong>sandbox<\/strong>), kt\u00f3ra pozwala atakuj\u0105cym na instalowanie i uruchamianie z\u0142o\u015bliwego oprogramowania w izolowanym \u015brodowisku, gdzie specjali\u015bci IT mog\u0105 \u015bledzi\u0107 ich dzia\u0142ania w celu identyfikacji potencjalnych zagro\u017ce\u0144 i podejmowania odpowiednich dzia\u0142a\u0144. Obecnie sandboxing zazwyczaj wdra\u017cany jest na dedykowanych maszynach wirtualnych na wirtualnym ho\u015bcie. Nale\u017cy jednak zauwa\u017cy\u0107, \u017ce sandboxing pokazuje tylko, jak zachowuj\u0105 si\u0119 niebezpieczne i z\u0142o\u015bliwe programy, podczas gdy honeynet pomaga specjalistom w analizie zachowa\u0144 \u201eniebezpiecznych graczy\u201d.  <\/p>\n<p>Oczywist\u0105 korzy\u015bci\u0105 z honeynet\u00f3w jest to, \u017ce wprowadzaj\u0105 one przest\u0119pc\u00f3w w b\u0142\u0105d, marnuj\u0105c ich si\u0142y, zasoby i czas. W rezultacie, zamiast atakowa\u0107 rzeczywiste cele, atakuj\u0105 fa\u0142szywe i mog\u0105 zaprzesta\u0107 atak\u00f3w na sie\u0107, nic nie osi\u0105gaj\u0105c. Najcz\u0119\u015bciej technologie honeynet\u00f3w s\u0105 wykorzystywane w instytucjach rz\u0105dowych i du\u017cych korporacjach, organizacjach finansowych, poniewa\u017c to te struktury najcz\u0119\u015bciej staj\u0105 si\u0119 celem du\u017cych cyberatak\u00f3w. Jednak ma\u0142e i \u015brednie przedsi\u0119biorstwa (SMB) r\u00f3wnie\u017c potrzebuj\u0105 skutecznych narz\u0119dzi do zapobiegania incydentom bezpiecze\u0144stwa, lecz u\u017cywanie honeynet\u00f3w w sektorze SMB nie jest takie proste z powodu braku wykwalifikowanego personelu do tak skomplikowanej pracy.<\/p>\n<p><strong><u>Ograniczenia rozwi\u0105za\u0144 Honeypots i Honeynets<\/u><\/strong><\/p>\n<p>Dlaczego honeypots i honeynets nie s\u0105 najlepszymi rozwi\u0105zaniami do przeciwdzia\u0142ania atakom dzisiaj? Nale\u017cy zauwa\u017cy\u0107, \u017ce ataki staj\u0105 si\u0119 coraz bardziej rozbudowane, technicznie skomplikowane i zdolne do wyrz\u0105dzenia powa\u017cnych szk\u00f3d w infrastrukturze IT organizacji, a cyberprzest\u0119pczo\u015b\u0107 wesz\u0142a na zupe\u0142nie nowy poziom i stanowi wysoko zorganizowane struktury biznesowe, wyposa\u017cone we wszystkie niezb\u0119dne zasoby. Do tego nale\u017cy doda\u0107 'czynnik ludzki' (b\u0142\u0119dy w konfiguracji oprogramowania i sprz\u0119tu, dzia\u0142ania os\u00f3b wewn\u0119trznych itd.), dlatego stosowanie tylko technologii do zapobiegania atakom obecnie ju\u017c nie wystarcza.  <\/p>\n<p>Poni\u017cej przedstawiamy g\u0142\u00f3wne ograniczenia i wady honeypots (honeynets):<\/p>\n<ol>\n<li>\n<p>Honeypoty zosta\u0142y pierwotnie zaprojektowane do identyfikacji zagro\u017ce\u0144, kt\u00f3re s\u0105 poza korporacyjn\u0105 sieci\u0105, s\u0105 raczej przeznaczone do analizy zachowa\u0144 napastnik\u00f3w i nie s\u0105 zaplanowane do szybkiego reagowania na zagro\u017cenia. <\/p>\n<\/li>\n<li>\n<p>Sprawcy przest\u0119pstw zazwyczaj ju\u017c nauczyli si\u0119 rozpoznawa\u0107 emulowane systemy i unika\u0107 honeypots. <\/p>\n<\/li>\n<li>\n<p>Honeynets (honeypots) maj\u0105 niezwykle niski poziom interaktywno\u015bci i wsp\u00f3\u0142pracy z innymi systemami bezpiecze\u0144stwa, w efekcie czego, korzystaj\u0105c z honeypot\u00f3w, trudno uzyska\u0107 szczeg\u00f3\u0142owe informacje o atakach i atakuj\u0105cych, co utrudnia efektywne i szybkie reagowanie na incydenty bezpiecze\u0144stwa. Co wi\u0119cej, specjali\u015bci ds. bezpiecze\u0144stwa otrzymuj\u0105 du\u017c\u0105 liczb\u0119 fa\u0142szywych powiadomie\u0144 o zagro\u017ceniach. <\/p>\n<\/li>\n<li>\n<p>W niekt\u00f3rych przypadkach hakerzy mog\u0105 wykorzysta\u0107 skompromitowany honeypot jako punkt wyj\u015bcia do kontynuacji ataku na sie\u0107 organizacji. <\/p>\n<\/li>\n<li>\n<p>Cz\u0119sto wyst\u0119puj\u0105 problemy ze skalowalno\u015bci\u0105 honeypot\u00f3w, wysokim obci\u0105\u017ceniem operacyjnym oraz konfiguracj\u0105 takich system\u00f3w (wymagaj\u0105 wysoko wykwalifikowanych specjalist\u00f3w, nie maj\u0105 wygodnego interfejsu zarz\u0105dzania itd.). Istniej\u0105 du\u017ce trudno\u015bci w wdra\u017caniu honeypot\u00f3w w wyspecjalizowanych \u015brodowiskach, takich jak IoT, POS, systemy chmurowe itd.<\/p>\n<\/li>\n<\/ol>\n<h2>2. Technologia oszustw: zalety i podstawowe zasady dzia\u0142ania<\/h2>\n<p>Analizuj\u0105c wszystkie zalety i wady honeypot\u00f3w, dochodzimy do wniosku, \u017ce konieczne jest ca\u0142kowicie nowe podej\u015bcie do reagowania na incydenty bezpiecze\u0144stwa, aby wypracowa\u0107 szybkie i adekwatne odpowiedzi na dzia\u0142ania atakuj\u0105cych. A takim rozwi\u0105zaniem s\u0105 technologie <strong>Cyber deception (oszustwo w cyberprzestrzeni)<\/strong>. <\/p>\n<p>Terminologia &#171;Cyber deception&#187;, &#171;Security deception&#187;, &#171;Deception technology&#187;, &#171;Distributed Deception Platform&#187; (DDP) jest stosunkowo nowa i pojawi\u0142a si\u0119 niedawno. Faktycznie, wszystkie te terminy oznaczaj\u0105 zastosowanie &#171;technologii oszustwa&#187; lub &#171;technik imitacji infrastruktury IT i dezinformacji wobec napastnik\u00f3w&#187;. Najprostsze rozwi\u0105zania Deception to rozwini\u0119cie idei honeypots, jedynie na bardziej technologicznie zaawansowanym poziomie, kt\u00f3ry zak\u0142ada wi\u0119ksz\u0105 automatyzacj\u0119 wykrywania zagro\u017ce\u0144 i reagowania na nie. Na rynku znajduj\u0105 si\u0119 ju\u017c powa\u017cne rozwi\u0105zania klasy DDP, kt\u00f3re oferuj\u0105 \u0142atwo\u015b\u0107 wdro\u017cenia i skalowania, a tak\u017ce dysponuj\u0105 powa\u017cnym arsena\u0142em &#171;pu\u0142apek&#187; i &#171;przyn\u0119t&#187; dla atakuj\u0105cych. Na przyk\u0142ad, Deception pozwala emulowa\u0107 takie obiekty infrastruktury IT, jak bazy danych, stacje robocze, routery, prze\u0142\u0105czniki, bankomaty, serwery i SCADA, sprz\u0119t medyczny oraz IoT.  <\/p>\n<p>Jak dzia\u0142a &#171;Distributed Deception Platform&#187;? Po wdro\u017ceniu DDP infrastruktura IT organizacji b\u0119dzie zbudowana tak, jakby sk\u0142ada\u0142a si\u0119 z dw\u00f3ch warstw: pierwsza warstwa to rzeczywista infrastruktura firmy, a druga to &#171;emulowane&#187; \u015brodowisko, sk\u0142adaj\u0105ce si\u0119 z pu\u0142apek (ang. decoys, traps) i przyn\u0119t (ang. lures), kt\u00f3re s\u0105 rozmieszczone na rzeczywistych fizycznych urz\u0105dzeniach sieci (zob. rys. 4).<\/p>\n<p><img decoding=\"async\" alt=\"Honeypot a Deception na przyk\u0142adzie Xello\" src=\"\/wp-content\/uploads\/2020\/10\/268d19660e6ed2fe367487c1c995863a.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Na przyk\u0142ad, cyberprzest\u0119pca mo\u017ce odkry\u0107 fa\u0142szywe bazy danych z \"poufniecymi dokumentami\", podrobione dane logowania rzekomo \"uprawnionych u\u017cytkownik\u00f3w\" \u2014 to wszystko s\u0105 fa\u0142szywe cele, kt\u00f3re mog\u0105 zainteresowa\u0107 naruszaj\u0105cych, odci\u0105gaj\u0105c ich uwag\u0119 od prawdziwych zasob\u00f3w informacyjnych firmy (patrz rys. 5).<\/p>\n<p><img decoding=\"async\" alt=\"Honeypot a Deception na przyk\u0142adzie Xello\" src=\"\/wp-content\/uploads\/2020\/10\/0bf379a6c15735af2c10499a7162f001.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>DDP to nowo\u015b\u0107 na rynku produkt\u00f3w bezpiecze\u0144stwa IT, te rozwi\u0105zania maj\u0105 zaledwie kilka lat i obecnie mog\u0105 sobie na nie pozwoli\u0107 tylko firmy korporacyjne. Jednak ma\u0142e i \u015brednie przedsi\u0119biorstwa wkr\u00f3tce tak\u017ce b\u0119d\u0105 mog\u0142y skorzysta\u0107 z Deception, wynajmuj\u0105c DDP u specjalistycznych dostawc\u00f3w \"jako us\u0142uga\". Taki wariant jest nawet wygodniejszy, poniewa\u017c nie ma konieczno\u015bci posiadania w\u0142asnych wysoko wykwalifikowanych pracownik\u00f3w.<\/p>\n<p>Poni\u017cej przedstawiono g\u0142\u00f3wne zalety technologii Deception:<\/p>\n<ul>\n<li>\n<p><strong>Autentyczno\u015b\u0107<\/strong>. Technologia Deception potrafi odtworzy\u0107 w pe\u0142ni autentyczne \u015brodowisko IT firmy, jako\u015bciowo emuluj\u0105c systemy operacyjne, IoT, POS, systemy specjalistyczne (medyczne, przemys\u0142owe itp.), us\u0142ugi, aplikacje, dane logowania itp. Pu\u0142apki (decoys) s\u0105 starannie mieszane z rzeczywistym \u015brodowiskiem, co uniemo\u017cliwia cyberprzest\u0119pcy zidentyfikowanie ich jako honeypots. <\/p>\n<\/li>\n<li>\n<p><strong>Wdro\u017cenie<\/strong>. DDP wykorzystuje uczenie maszynowe (ang. machine learning, ML) w swojej pracy. Dzi\u0119ki ML zapewniona jest prostota, elastyczno\u015b\u0107 w ustawieniach i efektywno\u015b\u0107 wdra\u017cania Deception. \"Pu\u0142apki\" i \"przyn\u0119ty\" szybko si\u0119 aktualizuj\u0105, anga\u017cuj\u0105c cyberprzest\u0119pc\u0119 w \"fa\u0142szyw\u0105\" infrastruktur\u0119 IT firmy, a w mi\u0119dzyczasie zaawansowane systemy analizy oparte na sztucznej inteligencji mog\u0105 wykrywa\u0107 aktywne dzia\u0142ania haker\u00f3w i je zapobiega\u0107 (na przyk\u0142ad, pr\u00f3b\u0119 dost\u0119pu do Active Directory na podstawie fa\u0142szywych danych logowania).  <\/p>\n<\/li>\n<li>\n<p><strong>\u0141atwo\u015b\u0107 eksploatacji<\/strong>. Nowoczesne &#171;Distributed Deception Platform&#187; s\u0105 proste w obs\u0142udze i zarz\u0105dzaniu. Zazwyczaj s\u0105 zarz\u0105dzane przez lokaln\u0105 lub chmurow\u0105 konsol\u0119, oferuj\u0105 mo\u017cliwo\u015bci integracji z korporacyjnym SOC (Security Operations Center) za pomoc\u0105 API oraz z wieloma istniej\u0105cymi narz\u0119dziami do kontroli bezpiecze\u0144stwa. Do obs\u0142ugi i dzia\u0142ania DDP nie s\u0105 wymagane us\u0142ugi wysoko wykwalifikowanych ekspert\u00f3w ds. bezpiecze\u0144stwa informacji. <\/p>\n<\/li>\n<li>\n<p><strong>Skalowalno\u015b\u0107<\/strong>. Oszustwa zabezpiecze\u0144 mog\u0105 by\u0107 rozprzestrzeniane w \u015brodowiskach fizycznych, wirtualnych i chmurowych. DDP efektywnie dzia\u0142a r\u00f3wnie\u017c w wyspecjalizowanych \u015brodowiskach, takich jak IoT, ICS, POS, SWIFT itd. Zaawansowane platformy Deception mog\u0105 projektowa\u0107 \u201etechnologie oszustwa\u201d tak\u017ce w zdalnych biurach oraz izolowanych \u015brodowiskach, nie wymagaj\u0105c pe\u0142nego dodatkowego wdro\u017cenia platformy. <\/p>\n<\/li>\n<li>\n<p><strong>Interakcja<\/strong>. Wykorzystuj\u0105c skuteczne i atrakcyjne pu\u0142apki (decoys) oparte na rzeczywistych systemach operacyjnych, sprytnie umieszczone w obr\u0119bie rzeczywistej infrastruktury IT, platforma Deception gromadzi obszern\u0105 informacj\u0119 o napastniku. Nast\u0119pnie DDP zapewnia przesy\u0142anie powiadomie\u0144 o zagro\u017ceniach, generuje raporty i przeprowadza automatyczne reagowanie na incydenty bezpiecze\u0144stwa.<\/p>\n<\/li>\n<li>\n<p><strong>Punkt pocz\u0105tku ataku<\/strong>. W nowoczesnych rozwi\u0105zaniach Deception pu\u0142apki i wabiki s\u0105 umieszczane wewn\u0105trz zakresu sieci, a nie na jej zewn\u0105trz (jak w przypadku honeypot\u00f3w). Taki model wdro\u017cenia pu\u0142apek uniemo\u017cliwia napastnikowi wykorzystanie ich jako punktu oparcia do ataku na rzeczywist\u0105 infrastruktur\u0119 IT firmy. W bardziej zaawansowanych rozwi\u0105zaniach klasy Deception istniej\u0105 mo\u017cliwo\u015bci routingu ruchu, co pozwala na skierowanie ca\u0142ego ruchu napastnik\u00f3w przez specjalnie dedykowane po\u0142\u0105czenie. To umo\u017cliwi analiz\u0119 aktywno\u015bci napastnik\u00f3w bez ryzyka dla cennych aktyw\u00f3w firmy.<\/p>\n<\/li>\n<li>\n<p><strong>Przekonuj\u0105co\u015b\u0107 \u201etechnologii oszustwa\u201d<\/strong>. Na pocz\u0105tkowym etapie ataku napastnicy zbieraj\u0105 i analizuj\u0105 dane o infrastrukturze IT, a nast\u0119pnie wykorzystuj\u0105 je do poziomego poruszania si\u0119 po sieci firmowej. Dzi\u0119ki \u201etechnologiom oszustwa\u201d atakuj\u0105cy na pewno wpadnie w \u201epu\u0142apki\u201d, kt\u00f3re odci\u0105gn\u0105 go od rzeczywistych aktyw\u00f3w organizacji. DDP przeanalizuje potencjalne \u015bcie\u017cki dost\u0119pu do danych uwierzytelniaj\u0105cych w sieci korporacyjnej i dostarczy atakuj\u0105cemu \u201efa\u0142szywe cele\u201d zamiast rzeczywistych danych uwierzytelniaj\u0105cych. Te mo\u017cliwo\u015bci by\u0142y bardzo brakuj\u0105c\u0105 cech\u0105 technologii honeypot. (Zob. rys. 6).<\/p>\n<\/li>\n<\/ul>\n<p><img decoding=\"async\" alt=\"Honeypot a Deception na przyk\u0142adzie Xello\" src=\"\/wp-content\/uploads\/2020\/10\/f611db51d0aaefef366c046075dc15ca.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h2>Deception VS Honeypot<\/h2>\n<p>I wreszcie dochodzimy do najciekawszego punktu naszego badania. Spr\u00f3bujmy wydoby\u0107 kluczowe r\u00f3\u017cnice pomi\u0119dzy technologiami Deception i Honeypot. Mimo pewnych podobie\u0144stw, te dwie technologie r\u00f3\u017cni\u0105 si\u0119 znacznie, pocz\u0105wszy od zasadniczej idei a\u017c po efektywno\u015b\u0107 dzia\u0142ania.<\/p>\n<ol>\n<li>\n<p><strong>R\u00f3\u017cne podstawowe idee<\/strong>. Jak ju\u017c wcze\u015bniej pisali\u015bmy, honeypoty s\u0105 instalowane jako \"przyn\u0119ty\" wok\u00f3\u0142 cennych aktyw\u00f3w firmy (poza sieci\u0105 korporacyjn\u0105), staraj\u0105c si\u0119 w ten spos\u00f3b odwr\u00f3ci\u0107 uwag\u0119 cyberprzest\u0119pc\u00f3w. Technologia honeypot opiera si\u0119 na obrazach infrastruktury organizacji, jednak honeypoty mog\u0105 sta\u0107 si\u0119 punktem wyj\u015bcia do ataku na sie\u0107 firmy. Technologia Deception zosta\u0142a opracowana z perspektywy cyberprzest\u0119pcy i umo\u017cliwia identyfikacj\u0119 ataku we wczesnym stadium, co daje specjalistom ds. bezpiecze\u0144stwa znaczn\u0105 przewag\u0119 nad przest\u0119pcami i zyskuje cenny czas. <\/p>\n<\/li>\n<li>\n<p><strong>\"Przyci\u0105ganie\" VS \"Mylenie\"<\/strong>. Przy u\u017cyciu honeypot\u00f3w sukces zale\u017cy od przyci\u0105gni\u0119cia uwagi atakuj\u0105cych oraz dalszej motywacji, aby przeszli do celu w honeypocie. Oznacza to, \u017ce atakuj\u0105cy musi dotrze\u0107 do honeypota, a tylko potem b\u0119dzie mo\u017cna go powstrzyma\u0107. W ten spos\u00f3b obecno\u015b\u0107 cyberprzest\u0119pc\u00f3w w sieci mo\u017ce trwa\u0107 przez kilka miesi\u0119cy i d\u0142u\u017cej, co prowadzi do wycieku danych i strat. DDP jako\u015bciowo imituje rzeczywist\u0105 infrastruktur\u0119 IT firmy, a ich celem nie jest tylko przyci\u0105gni\u0119cie uwagi przest\u0119pcy, ale r\u00f3wnie\u017c wprowadzenie go w b\u0142\u0105d, aby straci\u0142 czas i zasoby na marno, nie uzyskuj\u0105c dost\u0119pu do rzeczywistych aktyw\u00f3w firmy. <\/p>\n<\/li>\n<li>\n<p><strong>\"Ograniczona skalowalno\u015b\u0107\" VS \"automatyczna skalowalno\u015b\u0107\"<\/strong>. Jak wcze\u015bniej zaznaczone, honeypoty i honeynety maj\u0105 problemy ze skalowalno\u015bci\u0105. Jest to trudne i kosztowne, a aby zwi\u0119kszy\u0107 liczb\u0119 honeypot\u00f3w w korporacyjnej sieci, nale\u017cy doda\u0107 nowe komputery, systemy operacyjne, zakupi\u0107 licencje i przydzieli\u0107 adresy IP. Co wi\u0119cej, potrzebny jest r\u00f3wnie\u017c wykwalifikowany personel do zarz\u0105dzania takimi systemami. Platformy Deception automatycznie rozprzestrzeniaj\u0105 si\u0119 w miar\u0119 skalowania infrastruktury, bez znacznych koszt\u00f3w dodatkowych.  <\/p>\n<\/li>\n<li>\n<p><strong>\"Du\u017ca liczba fa\u0142szywych alarm\u00f3w\" VS \"brak fa\u0142szywych alarm\u00f3w\"<\/strong>Istot\u0105 problemu jest to, \u017ce nawet przeci\u0119tny u\u017cytkownik mo\u017ce napotka\u0107 pu\u0142apk\u0119, dlatego \"drug\u0105 stron\u0105\" tej technologii jest du\u017ca liczba fa\u0142szywych alarm\u00f3w, kt\u00f3re odci\u0105gaj\u0105 specjalist\u00f3w ds. bezpiecze\u0144stwa od ich pracy. \"Przyn\u0119ty\" i \"pu\u0142apki\" w DDP s\u0105 starannie ukryte przed przeci\u0119tnym u\u017cytkownikiem i zaprojektowane wy\u0142\u0105cznie po to, aby oszuka\u0107 przest\u0119pc\u00f3w, dlatego ka\u017cdy sygna\u0142 z takiego systemu to powiadomienie o rzeczywistej gro\u017abie, a nie fa\u0142szywy alarm.<\/p>\n<\/li>\n<\/ol>\n<h2>Podsumowanie<\/h2>\n<p>Naszym zdaniem technologia Deception to ogromny krok naprz\u00f3d w por\u00f3wnaniu do starszej technologii Honeypots. W istocie DDP sta\u0142a si\u0119 kompleksow\u0105 platform\u0105 bezpiecze\u0144stwa, kt\u00f3ra jest \u0142atwa w wdro\u017ceniu i zarz\u0105dzaniu.  <\/p>\n<p>Nowoczesne platformy tej klasy odgrywaj\u0105 wa\u017cn\u0105 rol\u0119 w precyzyjnym wykrywaniu i skutecznym reagowaniu na zagro\u017cenia sieciowe, a ich integracja z innymi sk\u0142adnikami stosu bezpiecze\u0144stwa zwi\u0119ksza poziom automatyzacji, poprawia skuteczno\u015b\u0107 i efektywno\u015b\u0107 reagowania na incydenty. Platformy Deception opieraj\u0105 si\u0119 na autentyczno\u015bci, skalowalno\u015bci, prostocie zarz\u0105dzania i integracji z innymi systemami. To wszystko daje znaczn\u0105 przewag\u0119 w szybko\u015bci reagowania na incydenty bezpiecze\u0144stwa. <\/p>\n<p>Wynika tak\u017ce z obserwacji dotycz\u0105cych test\u00f3w penetracyjnych w firmach, gdzie wdro\u017cono lub testowano platform\u0119 Xello Deception, \u017ce nawet do\u015bwiadczeni pentesterzy cz\u0119sto nie potrafi\u0105 rozpozna\u0107 przyn\u0119t w sieci korporacyjnej i ponosz\u0105 pora\u017ck\u0119, wpadaj\u0105c w przygotowane pu\u0142apki. Ten fakt jeszcze raz potwierdza skuteczno\u015b\u0107 Deception i du\u017ce mo\u017cliwo\u015bci, kt\u00f3re otwieraj\u0105 si\u0119 przed t\u0105 technologi\u0105 w przysz\u0142o\u015bci.<\/p>\n<h2>Testowanie produktu<\/h2>\n<p>Je\u015bli jeste\u015b zainteresowany platformami Deception, jeste\u015bmy gotowi <noindex><a rel=\"nofollow\" href=\"http:\/\/tssolution.ru\/katalog\/xello?utm_source=habr\">przeprowadzi\u0107 wsp\u00f3lne testy<\/a><\/noindex>.<\/p>\n<p>\u015aled\u017a aktualizacje na naszych kana\u0142ach (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>,&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/tssolution2020\/\">Facebook<\/a><\/noindex>,&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>,&nbsp;<noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">Blog TS Solution<\/a><\/noindex>)!<\/p>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/522374\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0430 \u0425\u0430\u0431\u0440\u0435 \u0443\u0436\u0435 \u0435\u0441\u0442\u044c \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0441\u0442\u0430\u0442\u0435\u0439 \u043f\u0440\u043e \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0438 Honeypot \u0438 Deception (1 \u0441\u0442\u0430\u0442\u044c\u044f, 2 \u0441\u0442\u0430\u0442\u044c\u044f). \u041e\u0434\u043d\u0430\u043a\u043e, \u0434\u043e \u0441\u0438\u0445 \u043f\u043e\u0440 \u043c\u044b \u0441\u0442\u0430\u043b\u043a\u0438\u0432\u0430\u0435\u043c\u0441\u044f \u0441 \u043d\u0435\u043f\u043e\u043d\u0438\u043c\u0430\u043d\u0438\u0435\u043c \u0440\u0430\u0437\u043d\u0438\u0446\u044b \u043c\u0435\u0436\u0434\u0443 \u044d\u0442\u0438\u043c\u0438 \u043a\u043b\u0430\u0441\u0441\u0430\u043c\u0438 \u0441\u0440\u0435\u0434\u0441\u0442\u0432 \u0437\u0430\u0449\u0438\u0442\u044b. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u043d\u0430\u0448\u0438 \u043a\u043e\u043b\u043b\u0435\u0433\u0438 \u0438\u0437 Xello Deception (\u043f\u0435\u0440\u0432\u044b\u0439 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0439 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a Deception \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b) \u0440\u0435\u0448\u0438\u043b\u0438 \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e \u043e\u043f\u0438\u0441\u0430\u0442\u044c \u043e\u0442\u043b\u0438\u0447\u0438\u044f, \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u0438 \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u043d\u044b\u0435 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u044d\u0442\u0438\u0445 \u0440\u0435\u0448\u0435\u043d\u0438\u0439. \u0420\u0430\u0437\u0431\u0435\u0440\u0435\u043c\u0441\u044f \u0447\u0442\u043e \u0436\u0435 \u0442\u0430\u043a\u043e\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96261,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96260","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0430 \u0425\u0430\u0431\u0440\u0435 \u0443\u0436\u0435 \u0435\u0441\u0442\u044c \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0441\u0442\u0430\u0442\u0435\u0439 \u043f\u0440\u043e \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/honeypot-vs-deception-na-primere-xello\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Honeypot vs Deception \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 Xello | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0430 \u0425\u0430\u0431\u0440\u0435 \u0443\u0436\u0435 \u0435\u0441\u0442\u044c \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0441\u0442\u0430\u0442\u0435\u0439 \u043f\u0440\u043e \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/honeypot-vs-deception-na-primere-xello\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:45+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:45+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Honeypot vs Deception na przyk\u0142adzie Xello | ProHoster","description":"Na Habrze jest ju\u017c kilka artyku\u0142\u00f3w dotycz\u0105cych technologii.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/honeypot-vs-deception-na-primere-xello","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Honeypot vs Deception \u043d\u0430 \u043f\u0440\u0438\u043c\u0435\u0440\u0435 Xello | ProHoster","og:description":"\u041d\u0430 \u0425\u0430\u0431\u0440\u0435 \u0443\u0436\u0435 \u0435\u0441\u0442\u044c \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0441\u0442\u0430\u0442\u0435\u0439 \u043f\u0440\u043e \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0438.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/honeypot-vs-deception-na-primere-xello","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:45+00:00","article:modified_time":"2020-10-09T17:42:45+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96260","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:47:23","updated":"2022-09-29 10:28:45","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/96260","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=96260"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/96260\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/96261"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=96260"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=96260"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=96260"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}