ハニーポットの導入
おとり環境を構築します
「ハニーポットの導入」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
デプロイの計画
ハニーポットのデプロイは、侵入の検知、インテリジェンスの収集、攻撃者の遅延など、明確な目標を定めることから始まります。目標によって、選択する種類、配置場所、監視方法が決まります。計画のないデコイは、ノイズとリスクを増やすだけです。
配置場所の選択
配置場所によって、検知できるものが決まります。
- 外部/DMZ:インターネットからのスキャンや、対象を絞らない攻撃を検知します。
- 内部:ラテラルムーブメントや内部関係者による攻撃を検知します。これは最も価値の高いシグナルです。
機密性の高い資産の近くに内部デコイを配置すると、最も有効なアラートが得られることがよくあります。
説得力のあるデコイの作成
説得力のあるデコイは、周囲の環境に自然に溶け込みます。
- 現実的なホスト名とIP範囲。
- 妥当な開放ポートとバナー。
- 興味を引く偽のコンテンツ(管理者共有やデータベースなど)。
見え透いた罠にかかるのは、最も注意を払わない攻撃者だけです。
ネットワーク分離
侵害が拡大しないよう、ハニーポットはセグメント化する必要があります。VLANまたは別のサブネットを使用し、デコイが実際のシステムや第三者を攻撃するために決して利用されないよう、送信トラフィックを制御してください。
# conceptual firewall stance for a honeypot subnet
# allow inbound to honeypot from anywhere (to lure)
# deny outbound from honeypot to production
# deny outbound from honeypot to internet (or log+limit)ハニートークンのデプロイ
システムだけでなく、ハニートークンも分散して配置します。
- 設定ファイルやパスワードマネージャー内の偽の認証情報。
- ファイル共有内のカナリアドキュメント。
- データベース内のデコイ用の行。
これらにはインフラストラクチャが不要で、悪用されると即座にアラートを発します。
ロギングとアラート
ハニーポットは、その活動が記録され、適切に通知されて初めて役に立ちます。すべてのデコイのログをSIEMに転送し、優先度の高いアラートを設定してください。ハニーポットでは、設計上すべての操作が不審なものだからです。
過信の回避
ハニーポットは検知を行いますが、防止は行いません。ハニーポットが静かな状態でも、安全とは限りません。攻撃者が単にハニーポットを避けている可能性があります。デコイは1つのシグナルとして扱い、セキュリティの証明とはみなさないでください。
メンテナンス
デコイは時間とともに劣化します。現実的で最新の状態を維持してください。
- コンテンツと認証情報を定期的に変更します。
- エミュレーションツールにパッチを適用します。
- 引き続きアクセス可能で、ログが記録されていることを確認します。
古くなったり壊れたりしたハニーポットは、簡単に指紋を特定されます。
封じ込めの失敗
最悪の結果は、高対話型ハニーポットが他の対象を攻撃するための踏み台として使われることです。失敗を前提に計画してください。
- 送信トラフィックをレート制限し、監視します。
- 分析用にスナップショットを取得してから、クリーンな状態で再構築します。
- 隔離用の緊急停止スイッチを用意します。
自動化によるスケール
最新のデセプションプラットフォームは、多数のデコイを自動的にデプロイして管理し、デコイを更新しながら実環境を大規模に模倣します。これにより、ホストごとに手作業で維持しなくても、デコイの説得力を保てます。
価値の測定
プログラムの成果は、結果に基づいて評価してください。
- 高い精度のアラートが生成されたか。
- 他のツールより早く攻撃を検知できたか。
- 攻撃手法に関するインテリジェンスを収集できたか。
実際に検知につながった内容に基づいて、配置場所とコンテンツを調整してください。
確認問題
デプロイのベストプラクティスを適用してください。
まとめ
ハニーポットのデプロイには、計画と封じ込めが必要です。
- デコイを(多くの場合は内部に)配置し、ラテラルムーブメントを検知します。
- デコイを現実的に見せながら、ネットワークから分離します。
- ハニートークンを分散して配置し、低コストで即時性の高いアラートを実現します。
- ログをSIEMに転送し、デコイを維持し、送信トラフィックを制御します。
よくある質問
「ハニーポットの導入」レッスンは無料ですか?
はい。「ハニーポットの導入」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「ハニーポットの導入」で何を学びますか?
おとり環境を構築します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「ハニーポットの導入」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。