Cos'è un honeypot e a cosa serve
Un honeypot («barattolo di miele») è un sistema esca: un servizio, un server o perfino un semplice file che sembra prezioso ma non ha nessun uso legittimo. Poiché nessun utente normale ha motivo di toccarlo, qualsiasi accesso è per definizione sospetto. Per chi difende è uno dei modi più economici e affidabili per accorgersi che qualcuno sta curiosando dove non dovrebbe.
Come funziona
Il principio è l'inganno al servizio della difesa. Si mette in rete qualcosa di appetibile, per esempio un finto server con un servizio vecchio e apparentemente vulnerabile, o una cartella chiamata «stipendi» con dati finti, e lo si monitora. Quando qualcuno ci si collega, il sistema registra chi è, cosa tenta di fare e con quali strumenti, e avvisa i responsabili. Il vantaggio principale è la qualità dei segnali: nei normali sistemi di allarme ci sono molti falsi positivi, qui quasi nessuno.
I tipi principali
- A bassa interazione: simulano solo l'aspetto di un servizio (per esempio il banner di un server SSH) e registrano i tentativi. Sono leggeri e sicuri, ma si fanno smascherare da chi li studia.
- Ad alta interazione: sono sistemi veri, isolati e strumentati, che permettono di osservare a lungo ciò che fa chi attacca. Danno più informazioni ma richiedono molta attenzione a come sono isolati.
- Honeynet: una rete intera di esche che imita un piccolo ambiente aziendale.
- Honeytoken e canary: esche ancora più piccole, come una credenziale finta, un documento o un indirizzo email che non dovrebbe mai essere usato. Se compaiono in un accesso, sai che qualcuno ha rubato quei dati.
Un esempio concreto
Un'azienda configura una finta cartella condivisa chiamata backup-password su un vecchio server isolato, senza che nessun dipendente ne abbia bisogno. Dopo qualche settimana il registro mostra:
03:12:44 [ALLARME] accesso a \\file-vecchio\backup-password
utente=svc-stampanti origine=10.20.0.37
03:12:47 [ALLARME] elenco di 14 file letto, 3 copiati
Un account di servizio delle stampanti che alle tre di notte esplora una cartella inutile è un segnale fortissimo: quell'account è probabilmente stato compromesso, e il computer di origine (10.20.0.37) va isolato e analizzato. Nessun sistema di allarme tradizionale avrebbe distinto quel movimento da una normale attività.
Come si usa un honeypot per difendere (e con quali precauzioni)
- Isolalo. Un'esca compromessa non deve diventare un trampolino verso la rete vera: usa segmenti separati e regole di firewall che permettano solo il traffico necessario.
- Rendilo credibile ma non utile. Dati e nomi plausibili, ma interamente finti; mai informazioni reali.
- Collega gli avvisi a chi risponde. Un honeypot che registra e nessuno legge non serve: integra gli allarmi nel sistema di monitoraggio (SIEM) e definisci cosa fare quando scatta.
- Combinalo con le altre difese. È uno strumento di rilevamento, non di prevenzione: non sostituisce firewall, aggiornamenti e autenticazione forte.
- Rispetta legge e privacy. Registra solo ciò che serve e informati sulle regole del tuo paese e della tua organizzazione prima di raccogliere dati su chi si collega.
Nel gioco di carte di PurpleDuel il concetto compare con carte come Honeypot, Honeynet e Sensore esca: difese che non fermano un attacco, ma lo fanno scoprire e rallentano chi lo porta.