2.4 KiB
2.4 KiB
Honeytoken - ложная информация, которая размещается в системе или на сайте компании, что бы привлечь внимание злоумышленников и определить факт НСД к ланным. Может быть представлен в виде фиктивных учеток, файлов или документов, которые содержат ложную информацию.
Зачастую honeytoken является частью honeypot систем. Honeypot - это система или сеть, которая создается с целью привлечения злоумышленников и анализа их действийю Она имитирует слабые места, могут заинтересовать потенциальных нарушителей безопасности.
Размещение Honeytoken'ов в организации, как правило, включает в себя несколько шагов:
- Создание Honeytoken в зависимости от эмулируемых данных (например, поддомен организации)
- Honeytoken размещается на рессурсе внешнего периметра организации, например, поддельные учетные данные используемые для удаленного доступа к высокочувствительным рессурсам, намеренно размещаются в обсуждении на форуме.
- Систему управления honeytoken связывают с IDS или SIEM.
- После срабатывания оповещения вступает в силу план реагирования на инциденты организации.
- Данные, собраные в результате анализа события срабатывания обнаружения, затем могут быть использованы для принятия мер безопасности. Информация, полученная в результате использования дает преставление о частях сети, подвергающихся наибольшему риску, а так же о типах инструментов, необходимых для защиты этих областей.