Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Honeypot

Un honeypot ("borcan cu miere") este un sistem, server sau serviciu creat deliberat ca momeală — pare o țintă reală și atractivă pentru un atacator, dar nu conține date importante și e izolat de restul rețelei, folosit special pentru a atrage și studia atacurile.

Cum funcționează un honeypot?

Un honeypot imită un sistem real: un server cu date "sensibile" false, o bază de date aparent expusă sau un dispozitiv cu porturi deschise, exact genul de țintă pe care un atacator o caută. Orice interacțiune cu el este, prin definiție, suspectă — un utilizator legitim nu are niciun motiv să ajungă acolo. Echipele de securitate monitorizează honeypot-ul pentru a vedea ce tehnici, unelte și adrese folosesc atacatorii, informație folosită apoi pentru a întări sistemele reale.

De ce contează?

Pentru că oferă avertizare timpurie: dacă cineva atinge honeypot-ul, înseamnă că a ajuns deja în interiorul rețelei sau scanează activ infrastructura, ceva ce merită investigat imediat. E totodată o modalitate de a "pierde vremea" atacatorului pe o țintă falsă, în timp ce sistemele reale rămân neatinse, și de a înțelege tipare noi de atac înainte să lovească pe bune.

Cum se folosește corect?

  • Honeypot-ul trebuie izolat strict de sistemele reale, ca să nu devină el însuși un punct de plecare spre rețeaua adevărată.
  • Alertele generate de un honeypot au prioritate mare — orice atingere e semnificativă, spre deosebire de traficul normal, plin de zgomot.
  • Cel mai eficient e integrat într-un sistem SIEM, care corelează alertele honeypot-ului cu restul activității din rețea.
  • Este un instrument pentru echipe cu monitorizare activă, nu un înlocuitor pentru firewall sau protecție de bază.

Un exemplu concret

O firmă instalează un server-momeală care pare să conțină o bază de date de clienți, dar de fapt e complet izolat și monitorizat. Într-o noapte, cineva încearcă să acceseze acel server — alarma se declanșează instant, iar echipa de securitate descoperă că atacatorul reușise deja să pătrundă în rețea printr-un alt punct, aflat abia atunci în timp real.

Vrei o rețea monitorizată activ, nu doar protejată pasiv? Cere monitorizare 24/7 (SOC).

Termeni înrudiți
Cere un audit gratuit Toate termenii