Salta al contenuto
PURPLEDUEL

Cos'è un honeypot e a cosa serve

Aggiornato il · 2 min di lettura

Un honeypot («barattolo di miele») è un sistema esca: un servizio, un server o perfino un semplice file che sembra prezioso ma non ha nessun uso legittimo. Poiché nessun utente normale ha motivo di toccarlo, qualsiasi accesso è per definizione sospetto. Per chi difende è uno dei modi più economici e affidabili per accorgersi che qualcuno sta curiosando dove non dovrebbe.

Come funziona

Il principio è l'inganno al servizio della difesa. Si mette in rete qualcosa di appetibile, per esempio un finto server con un servizio vecchio e apparentemente vulnerabile, o una cartella chiamata «stipendi» con dati finti, e lo si monitora. Quando qualcuno ci si collega, il sistema registra chi è, cosa tenta di fare e con quali strumenti, e avvisa i responsabili. Il vantaggio principale è la qualità dei segnali: nei normali sistemi di allarme ci sono molti falsi positivi, qui quasi nessuno.

I tipi principali

Un esempio concreto

Un'azienda configura una finta cartella condivisa chiamata backup-password su un vecchio server isolato, senza che nessun dipendente ne abbia bisogno. Dopo qualche settimana il registro mostra:

03:12:44 [ALLARME] accesso a \\file-vecchio\backup-password
         utente=svc-stampanti  origine=10.20.0.37
03:12:47 [ALLARME] elenco di 14 file letto, 3 copiati

Un account di servizio delle stampanti che alle tre di notte esplora una cartella inutile è un segnale fortissimo: quell'account è probabilmente stato compromesso, e il computer di origine (10.20.0.37) va isolato e analizzato. Nessun sistema di allarme tradizionale avrebbe distinto quel movimento da una normale attività.

Come si usa un honeypot per difendere (e con quali precauzioni)

Nel gioco di carte di PurpleDuel il concetto compare con carte come Honeypot, Honeynet e Sensore esca: difese che non fermano un attacco, ma lo fanno scoprire e rallentano chi lo porta.

Continua a leggere