Un honeypot ("borcan cu miere") este un sistem, server sau serviciu creat deliberat ca momeală — pare o țintă reală și atractivă pentru un atacator, dar nu conține date importante și e izolat de restul rețelei, folosit special pentru a atrage și studia atacurile.
Cum funcționează un honeypot?
Un honeypot imită un sistem real: un server cu date "sensibile" false, o bază de date aparent expusă sau un dispozitiv cu porturi deschise, exact genul de țintă pe care un atacator o caută. Orice interacțiune cu el este, prin definiție, suspectă — un utilizator legitim nu are niciun motiv să ajungă acolo. Echipele de securitate monitorizează honeypot-ul pentru a vedea ce tehnici, unelte și adrese folosesc atacatorii, informație folosită apoi pentru a întări sistemele reale.
De ce contează?
Pentru că oferă avertizare timpurie: dacă cineva atinge honeypot-ul, înseamnă că a ajuns deja în interiorul rețelei sau scanează activ infrastructura, ceva ce merită investigat imediat. E totodată o modalitate de a "pierde vremea" atacatorului pe o țintă falsă, în timp ce sistemele reale rămân neatinse, și de a înțelege tipare noi de atac înainte să lovească pe bune.
Cum se folosește corect?
- Honeypot-ul trebuie izolat strict de sistemele reale, ca să nu devină el însuși un punct de plecare spre rețeaua adevărată.
- Alertele generate de un honeypot au prioritate mare — orice atingere e semnificativă, spre deosebire de traficul normal, plin de zgomot.
- Cel mai eficient e integrat într-un sistem SIEM, care corelează alertele honeypot-ului cu restul activității din rețea.
- Este un instrument pentru echipe cu monitorizare activă, nu un înlocuitor pentru firewall sau protecție de bază.
Un exemplu concret
O firmă instalează un server-momeală care pare să conțină o bază de date de clienți, dar de fapt e complet izolat și monitorizat. Într-o noapte, cineva încearcă să acceseze acel server — alarma se declanșează instant, iar echipa de securitate descoperă că atacatorul reușise deja să pătrundă în rețea printr-un alt punct, aflat abia atunci în timp real.
Vrei o rețea monitorizată activ, nu doar protejată pasiv? Cere monitorizare 24/7 (SOC).
