Detection

Honeypot

Ein Honeypot ist ein Köder-System ohne produktiven Zweck, dessen Nutzung deshalb fast immer auf einen Angreifer hinweist.

Ein Honeypot ist ein Köder-System, das realistisch wirkt, aber keinen produktiven Zweck hat. Jeder Zugriff darauf ist verdächtig und liefert deshalb ein sehr klares Signal.

So funktioniert es

Ein Honeypot kann ein Server, ein Dienst oder eine ganze Umgebung sein. Er wird so eingerichtet, dass er für Angreifer interessant wirkt, etwa als Dateiserver mit dem Namen «Finanzen». Legitime Benutzer haben keinen Grund, darauf zuzugreifen. Jeder Verbindungsversuch löst deshalb einen Alert aus. Honeypots im Internet dienen eher der Forschung, interne Honeypots der Erkennung von Angreifern im eigenen Netz.

Ein Beispiel aus der Praxis: Im Servernetz steht ein Honeypot, der wie ein alter Datenbankserver aussieht. An einem Dienstagabend versucht ein Konto aus der Buchhaltung, sich dort anzumelden. Das SOC untersucht den Laptop und findet ein Werkzeug, das das Netz nach Servern absucht. Der Angreifer wird entdeckt, bevor er echte Daten erreicht.

Worauf Sie achten sollten

  • Der Honeypot muss glaubwürdig wirken und zu Ihrer Umgebung passen.
  • Er darf keine echte Hintertür ins Netz öffnen. Isolieren Sie ihn sorgfältig.
  • Informieren Sie den IT-Betrieb, damit Scans und Inventarisierungen keine Fehlalarme erzeugen.
  • Leiten Sie Alerts direkt ins SOC, mit hoher Priorität.

Vorteile

Honeypots erzeugen kaum Noise. Ein Treffer ist fast immer relevant. Sie erkennen zudem Angreifer, die mit legitimen Werkzeugen arbeiten und sonst unauffällig bleiben. Der Aufwand für Betrieb und Pflege ist vergleichsweise gering.

Grenzen

Ein Honeypot erkennt nur Angreifer, die ihn tatsächlich berühren. Wer gezielt vorgeht und sein Ziel kennt, umgeht ihn möglicherweise. Honeypots ergänzen deshalb die übrige Detection, sie ersetzen sie nicht.

Typische Fehler

Häufig wird ein Honeypot eingerichtet und dann vergessen. Er veraltet, fällt aus oder wirkt nach einiger Zeit offensichtlich künstlich. Ein zweiter Fehler sind Alerts, die in einem separaten Werkzeug landen und nicht im SOC.

So setzen wir es um

Setzen Sie selbst Honeypots ein, binden wir deren Alerts als Log Source ins SOC ein.

So setzen wir das um