Решения ИБ для МСП - КиберЛовушки внутри периметра

Deception-платформа и киберловушки для бизнеса

Honey Fort — модуль AVB Fort для раннего обнаружения компрометации инфраструктуры с помощью honeypots, honeytokens и decoy-сервисов. Это готовое решение для постановки подобных ловушек в сеть, в случае попыток несанкационорванного доступа или ввода паролей-приманок, происходит срабатывание «сигнализации».

Киберловушки — это системы которые «обманывают» хакеров: создают фальшивые ловушки и приманки (ложные рабочие места сотрудников или файлы с паролями). Это как по аналогии — расставить в доме «сейфы» с сигнализацией — вор клюнет, и вам придет уведомление даже если вас нет дома.

Что такое Deception Technology

Honey Fort использует комбинацию honeypots, honeytokens и lightweight deception-механик для раннего обнаружения подозрительной активности в корпоративной инфраструктуре без необходимости разворачивать сложный SOC или дорогостоящие enterprise-системы.

Deception Technology — это подход к киберзащите, при котором в инфраструктуре размещаются фальшивые сервисы, учетные данные, файлы и сетевые ресурсы. В нормальной работе они не используются, поэтому любое обращение к ним считается потенциальным индикатором компрометации.

В инфраструктуре размещаются фальшивые SSH/RDP-сервисы, decoy databases, приманки в файловых шарах, honeytokens в документах, API-ключах или конфигурационных файлах. Для обычных сотрудников и бизнес-процессов такие объекты не представляют ценности и не используются в ежедневной работе. Поэтому любое обращение к ним может указывать на компрометацию устройства, lateral movement внутри сети или попытку автоматизированного сканирования инфраструктуры.

Подобный подход особенно эффективен против современных атак, связанных с ransomware, использованием украденных учетных данных, stealer-логов и внутренним перемещением злоумышленника после первичного проникновения. Пока традиционные средства защиты пытаются распознать вредоносную активность по сигнатурам и правилам, deception technology создает среду, где атакующий сам выдает свое присутствие.

Какие угрозы помогает обнаруживать

radio_button_checked

Ransomware activity

Обнаружение попыток поиска файловых серверов и backup-хранилищ.

radio_button_checked

Lateral movement

Обнаружение перемещения атакующего внутри сети.

radio_button_checked

Credential abuse

Использование украденных логинов и секретов.

radio_button_checked

Network scanning

Выявление внутреннего сканирования инфраструктуры.

radio_button_checked

Insider threats

Попытки доступа к приманкам сотрудниками или подрядчиками.

radio_button_checked

Stealer-based compromise

Использование украденных cookies, VPN-доступов и session tokens.

Как работает Honey Fort

или — связаться в Telegram

arrow_circle_down

Honeytokens

Фальшивые credentials, API-ключи, документы и ссылки размещаются внутри инфраструктуры как цифровые приманки для обнаружения злоумышленников.

arrow_circle_down

Decoy Services

В сети разворачиваются decoy systems и honeypots, имитирующие реальные сервисы: SSH, RDP, SMB, базы данных и внутренние web-панели.

arrow_circle_down

Interaction Detection

Любое обращение к ловушкам фиксируется как потенциальный индикатор компрометации, lateral movement или попытки внутреннего сканирования сети.

arrow_circle_down

Incident Alert

Honey Fort отправляет alerts о подозрительной активности через панель управления, webhook, email или Telegram-уведомления.

file_download_done

Investigation

Команда безопасности получает данные для анализа инцидента: IP-адреса, попытки авторизации, команды, user-agent и другие артефакты атаки.

Типы киберловушек (deception-ловушек)

Почему Deception работает эффективнее классических сигнатур

Классическая защита
  • Ищет известные сигнатуры
  • Много ложных срабатываний
  • Требует постоянных правил
  • Сложно заметить lateral movement
Установить и забыть — как сигнализация для Авто

Почему важно искать «невидимых» нарушителей?

Атаки становятся все менее целевыми, периметр безопасности может быть захвачен злоумышленниками даже если изначально небольшая компания не была целью спланированной атаки.

Время пребывания атакующего в инфраструктуре варьируется — от 30 до 200+ дней, согласно проведённым исследованиям. Все время нахождения в сети злоумышленник потенциально может изучать активы компании и продвигается по сети.

или — связаться в Telegram

Последний рубеж

Традиционные системы защиты такие как антивирусы, IDS/IPS, SIEM часто не видят поведение злоумышленника, в то время как ловушка позволяет отследить нелегитимную активность.

До инцидента

Решения класса Decention (Ловушки) позволяют выявить злоумышленника в процессе исследования инфраструктуры до момента когда он нанесет какой-либо ущерб

Результативность

Ранее и зачастую скрытое для злоумышленника обнаружение действий после попадания в сеть организации или практически сразу после развертывания системы.

Дезориентация

Приманки, отвлекают атакующего о ценных активов и позволяют анализировать его действия в контексте конкретной организации.

Как это разворачивается?

Практический способ найти злоумышленника, который присутствует в инфраструктуре, предотвратить намеренные или случайные утечки данных

Анализ

Анализ инфраструктуры заказчика — выявление контуров, инвентаризация устройств

Развертывание

Создание ловушек релевантного инфраструктуре типа, установка в сеть, добавление ложных учетных данных

Дежурство

Мониторинг попыток доступа к ложным целям, при срабатывании сценария — приходит уведомление

FAQ (Частые) вопросы

Honeypot — это фальшивый сервис или сервер, предназначенный для обнаружения действий злоумышленников внутри сети.

Honeytoken — это цифровая приманка: фальшивый пароль, файл, API-ключ или ссылка, использование которых вызывает alert.

SIEM анализирует события инфраструктуры, а deception создаёт ловушки, взаимодействие с которыми почти всегда является подозрительным.

Да. Honey Fort проектируется как deception-решение для малого и среднего бизнеса без необходимости разворачивать полноценный SOC.

Да. В базовой конфигурации Honey Fort может отправлять alerts напрямую через Telegram или email.

  • ransomware
  • lateral movement
  • credential abuse
  • network scanning
  • insider activity
  • попытки использования украденных доступов

Lateral movement — это перемещение злоумышленника внутри сети после первичного компрометации устройства.

Нет. Honey Fort ориентирован на lightweight deception и раннее обнаружение угроз, а не на построение полноценных исследовательских honeynet-сетей.

Honeytokens — цифровые приманки для обнаружения злоумышленников

radio_button_checked

Fake Credentials

Фальшивые логины и пароли, размещённые в конфигурациях, документах и внутренних сервисах для обнаружения credential abuse.

radio_button_checked

Fake VPN Access

Приманки в виде VPN-доступов и удалённых подключений для выявления попыток использования украденных доступов.

radio_button_checked

Fake .env Files

Фальшивые .env и config-файлы с decoy credentials помогают выявлять ransomware, stealer malware и внутреннее сканирование.

radio_button_checked

Decoy Documents

Приманки в документах, файловых шарах и корпоративных папках позволяют фиксировать несанкционированный доступ к данным.

radio_button_checked

Canary Links

Специальные ссылки и URL-trigger honeytokens, которые отправляют alert при открытии или использовании злоумышленником.

Связанные решения от AVB Fort

Интерактивный бот, обучающий основам кибербеза сотрудников — CyberFort BOT с системой оценок и мотивации, имитацию реальной атаки на компанию (Фишинг-Учения), или скачайте Бесплатный чек-лист по ИБ