Honeypot
Sistem umpan yang sengaja dibuka agar diserang, sehingga upayanya dapat diamati.
Definisi
Dalam keamanan siber, honeypot adalah sistem, layanan, atau data umpan yang sengaja dibuat terjangkau sehingga interaksi apa pun dengannya menandakan aktivitas tidak sah, sebab ia tidak memiliki kegunaan bisnis yang sah.
Kekuatan honeypot terletak pada rasio sinyal terhadap derau. Sistem produksi menghasilkan lalu lintas sah terus-menerus, sehingga membedakan pelaku menjadi sulit. Honeypot sama sekali tidak punya pengguna sah, yang berarti koneksi apa pun kepadanya mencurigakan menurut definisinya. Itu menjadikannya salah satu sumber deteksi berkeyakinan tertinggi yang tersedia.
Honeypot berbeda-beda kedalamannya. Honeypot interaksi rendah menirukan layanan hanya secukupnya untuk mencatat upaya, aman dan murah, dan itulah yang sebaiknya diterapkan sebagian besar organisasi. Honeypot interaksi tinggi adalah sistem sungguhan yang membiarkan pelaku beroperasi, memberi intelijen jauh lebih kaya tetapi membawa risiko nyata bila tidak diisolasi. Honeytoken adalah bentuk paling ringan: kredensial, berkas, atau catatan basis data palsu yang memberi peringatan saat dipakai.
Honeytoken layak diperhatikan khusus karena murah dan efektif. Kredensial administrator palsu yang ditanam dalam pengelola kata sandi, atau catatan nasabah umpan dalam basis data, tidak akan pernah disentuh secara sah. Bila dipakai, Anda tahu sekaligus bahwa seseorang ada di dalam dan kira-kira sejauh mana ia telah menjangkau.
Sekilas info
- Jenis
- Teknik deteksi
- Juga dikenal sebagai
- Sistem umpan, honeytoken, canary token
Cara kerjanya
- 1
Terapkan umpan yang tampak bernilai tetapi tidak punya kegunaan sah
- 2
Isolasi agar ia tidak dapat dipakai sebagai jalur masuk ke sistem sungguhan
- 3
Pasangi instrumentasi agar setiap interaksi tercatat rinci
- 4
Beri peringatan pada interaksi apa pun, sebab tidak ada garis dasar yang wajar untuk disaring
- 5
Analisis apa yang dicoba pelaku, dan pakai itu untuk memperbaiki deteksi yang sungguhan
Poin utama
- Interaksi apa pun dengan honeypot mencurigakan, karena ia tidak punya pengguna sah
- Honeypot interaksi rendah aman dan memadai bagi sebagian besar organisasi
- Honeypot interaksi tinggi memberi intelijen lebih kaya tetapi harus diisolasi ketat
- Honeytoken adalah varian termurah dan sering paling bernilai
- Honeypot mendeteksi penyusup yang sudah di dalam; ia tidak mencegah masuknya
Praktik terbaik
- Isolasi secara menyeluruh, sebab honeypot interaksi tinggi yang lemah pengurungannya menjadi pijakan sungguhan
- Beri peringatan pada setiap interaksi alih-alih mencuplik, karena volumenya seharusnya mendekati nol
- Tanam honeytoken di tempat yang akan dicari pelaku, seperti pengelola kata sandi dan berkas bersama
- Alirkan peringatan honeypot ke SIEM Anda agar terkorelasi dengan aktivitas lain
- Dokumentasikan bahwa sistem itu umpan, agar karyawan di masa depan tidak menyangkanya produksi
Contoh nyata
Sebuah bank di Indonesia menanam kredensial administrator palsu di lemari kata sandinya dan catatan nasabah umpan di basis data pelaporan. Empat bulan kemudian kredensial honeytoken itu dipakai. Tidak ada peringatan produksi yang berbunyi, tetapi token itu membuktikan penyusup ada di dalam dan telah menjangkau lemari kata sandi, yang mengubah arah seluruh investigasi.
Bagaimana Claro membantu
Honeypot mendeteksi penyusup yang sudah berada di dalam. Sebagian besar penyusup masuk melalui manusia, sehingga kedua kontrol ini berada pada titik berbeda di garis waktu yang sama. Claro menekan jumlah masuk yang berhasil; honeypot menangkap yang lolos. Tidak ada yang menggantikan yang lain.
Pertanyaan yang sering diajukan
Apa itu honeypot dalam keamanan siber?
Sistem, layanan, atau data umpan yang sengaja dibuat terjangkau sehingga interaksi apa pun dengannya menandakan aktivitas tidak sah. Karena tidak punya kegunaan bisnis yang sah, ia menghasilkan sangat sedikit positif palsu.
Apa beda honeypot dan honeytoken?
Honeypot adalah sistem atau layanan umpan. Honeytoken adalah satu artefak umpan, misalnya kredensial, berkas, atau catatan basis data palsu, yang memberi peringatan saat diakses. Honeytoken jauh lebih murah diterapkan dan sering sama bergunanya.
Apakah menjalankan honeypot berisiko?
Honeypot interaksi rendah nyaris tidak berisiko karena hanya menirukan layanan. Honeypot interaksi tinggi adalah sistem sungguhan dan dapat menjadi pijakan nyata bila isolasinya gagal, sehingga memerlukan pemisahan jaringan dan pemantauan yang ketat.
Apakah honeypot mencegah serangan?
Tidak. Ia mendeteksi aktivitas alih-alih memblokirnya, dan baru setelah seseorang berada di dalam atau sedang menyelidik. Ia melengkapi kontrol pencegahan dan kesadaran, bukan menggantikannya.
Istilah terkait
Attack Surface
Keseluruhan titik, teknis maupun manusia, di mana penyerang dapat mencoba mendapatkan akses ke sebuah sistem atau mengekstrak data, mencakup setiap akun, endpoint, aplikasi, layanan yang terekspos, dan karyawan.
Incident Response
Proses terstruktur yang diikuti organisasi untuk mendeteksi, membatasi, menyelidiki, dan pulih dari insiden keamanan.
SIEM
Platform yang memusatkan data log dari seluruh aset, mengkorelasikannya, dan memunculkan peringatan atas pola yang mencurigakan.
Credential Stuffing
Serangan otomatis yang mencoba nama pengguna dan kata sandi curian dari satu kebocoran data terhadap banyak situs lain, memanfaatkan orang yang memakai ulang kata sandi yang sama di berbagai akun.
Kurangi risiko manusia Anda
Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.
Minta demo