Pertahanan

Honeypot

Sistem umpan yang sengaja dibuka agar diserang, sehingga upayanya dapat diamati.

Definisi

Dalam keamanan siber, honeypot adalah sistem, layanan, atau data umpan yang sengaja dibuat terjangkau sehingga interaksi apa pun dengannya menandakan aktivitas tidak sah, sebab ia tidak memiliki kegunaan bisnis yang sah.

Kekuatan honeypot terletak pada rasio sinyal terhadap derau. Sistem produksi menghasilkan lalu lintas sah terus-menerus, sehingga membedakan pelaku menjadi sulit. Honeypot sama sekali tidak punya pengguna sah, yang berarti koneksi apa pun kepadanya mencurigakan menurut definisinya. Itu menjadikannya salah satu sumber deteksi berkeyakinan tertinggi yang tersedia.

Honeypot berbeda-beda kedalamannya. Honeypot interaksi rendah menirukan layanan hanya secukupnya untuk mencatat upaya, aman dan murah, dan itulah yang sebaiknya diterapkan sebagian besar organisasi. Honeypot interaksi tinggi adalah sistem sungguhan yang membiarkan pelaku beroperasi, memberi intelijen jauh lebih kaya tetapi membawa risiko nyata bila tidak diisolasi. Honeytoken adalah bentuk paling ringan: kredensial, berkas, atau catatan basis data palsu yang memberi peringatan saat dipakai.

Honeytoken layak diperhatikan khusus karena murah dan efektif. Kredensial administrator palsu yang ditanam dalam pengelola kata sandi, atau catatan nasabah umpan dalam basis data, tidak akan pernah disentuh secara sah. Bila dipakai, Anda tahu sekaligus bahwa seseorang ada di dalam dan kira-kira sejauh mana ia telah menjangkau.

Sekilas info

Jenis
Teknik deteksi
Juga dikenal sebagai
Sistem umpan, honeytoken, canary token

Cara kerjanya

  1. 1

    Terapkan umpan yang tampak bernilai tetapi tidak punya kegunaan sah

  2. 2

    Isolasi agar ia tidak dapat dipakai sebagai jalur masuk ke sistem sungguhan

  3. 3

    Pasangi instrumentasi agar setiap interaksi tercatat rinci

  4. 4

    Beri peringatan pada interaksi apa pun, sebab tidak ada garis dasar yang wajar untuk disaring

  5. 5

    Analisis apa yang dicoba pelaku, dan pakai itu untuk memperbaiki deteksi yang sungguhan

Poin utama

  • Interaksi apa pun dengan honeypot mencurigakan, karena ia tidak punya pengguna sah
  • Honeypot interaksi rendah aman dan memadai bagi sebagian besar organisasi
  • Honeypot interaksi tinggi memberi intelijen lebih kaya tetapi harus diisolasi ketat
  • Honeytoken adalah varian termurah dan sering paling bernilai
  • Honeypot mendeteksi penyusup yang sudah di dalam; ia tidak mencegah masuknya

Praktik terbaik

  • Isolasi secara menyeluruh, sebab honeypot interaksi tinggi yang lemah pengurungannya menjadi pijakan sungguhan
  • Beri peringatan pada setiap interaksi alih-alih mencuplik, karena volumenya seharusnya mendekati nol
  • Tanam honeytoken di tempat yang akan dicari pelaku, seperti pengelola kata sandi dan berkas bersama
  • Alirkan peringatan honeypot ke SIEM Anda agar terkorelasi dengan aktivitas lain
  • Dokumentasikan bahwa sistem itu umpan, agar karyawan di masa depan tidak menyangkanya produksi

Contoh nyata

Sebuah bank di Indonesia menanam kredensial administrator palsu di lemari kata sandinya dan catatan nasabah umpan di basis data pelaporan. Empat bulan kemudian kredensial honeytoken itu dipakai. Tidak ada peringatan produksi yang berbunyi, tetapi token itu membuktikan penyusup ada di dalam dan telah menjangkau lemari kata sandi, yang mengubah arah seluruh investigasi.

Bagaimana Claro membantu

Honeypot mendeteksi penyusup yang sudah berada di dalam. Sebagian besar penyusup masuk melalui manusia, sehingga kedua kontrol ini berada pada titik berbeda di garis waktu yang sama. Claro menekan jumlah masuk yang berhasil; honeypot menangkap yang lolos. Tidak ada yang menggantikan yang lain.

Pertanyaan yang sering diajukan

Apa itu honeypot dalam keamanan siber?

Sistem, layanan, atau data umpan yang sengaja dibuat terjangkau sehingga interaksi apa pun dengannya menandakan aktivitas tidak sah. Karena tidak punya kegunaan bisnis yang sah, ia menghasilkan sangat sedikit positif palsu.

Apa beda honeypot dan honeytoken?

Honeypot adalah sistem atau layanan umpan. Honeytoken adalah satu artefak umpan, misalnya kredensial, berkas, atau catatan basis data palsu, yang memberi peringatan saat diakses. Honeytoken jauh lebih murah diterapkan dan sering sama bergunanya.

Apakah menjalankan honeypot berisiko?

Honeypot interaksi rendah nyaris tidak berisiko karena hanya menirukan layanan. Honeypot interaksi tinggi adalah sistem sungguhan dan dapat menjadi pijakan nyata bila isolasinya gagal, sehingga memerlukan pemisahan jaringan dan pemantauan yang ketat.

Apakah honeypot mencegah serangan?

Tidak. Ia mendeteksi aktivitas alih-alih memblokirnya, dan baru setelah seseorang berada di dalam atau sedang menyelidik. Ia melengkapi kontrol pencegahan dan kesadaran, bukan menggantikannya.

Kurangi risiko manusia Anda

Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.

Minta demo