Vai al contenuto

La deception, spiegata

Cos'è un honeypot,e come sceglierlo.

Una guida breve: cosa fa un honeypot, che posto occupa nella tua sicurezza e quali domande fare a un fornitore prima di firmare. Noi compresi.

Un sistema che nessuno dovrebbe mai toccare.

Un honeypot è un'esca: sembra una macchina vera, e di valore, nella tua rete, ma non ha alcuno scopo legittimo. Nessun dipendente, nessuna applicazione, nessun processo di backup ha motivo di accedervi. Quindi chi lo fa è una minaccia.

ws-14ws-15ws-16erp-01fs-01backup-01compromessaesca
Allarme: ws-14 ha toccato backup-01. Niente di legittimo lo fa mai.
  • Falsi positivi quasi a zero

    L'intenzione non viene dedotta: si dichiara da sola. Niente tuning, niente supposizioni.

  • Intercetta ciò che è già entrato

    Raramente le minacce puntano dritte all'obiettivo. Sondano il terreno e si spostano da una macchina all'altra: è lì che incontrano un'esca.

  • Ti fa guadagnare tempo

    Un'esca credibile tiene impegnata la minaccia con qualcosa che non ha alcun valore, mentre tu reagisci.

Perché ora:la finestra si sta chiudendo.

  1. 01

    Fuori, le probabilità sono dalla parte dell'attaccante.

    Una mail di phishing la riconosci oggi, e anche domani. Ma ogni volta? E tutti i tuoi colleghi? Alla minaccia basta un solo errore, e il rischio si accumula.

  2. 02

    Dentro, le parti si invertono.

    Dopo l'intrusione arriva la parte delicata per la minaccia: spostarsi tra le macchine, scalare i privilegi, portare fuori i dati. Questo intervallo si chiama dwell time e, secondo i report di settore, dura circa dieci giorni. Dieci giorni in cui il vantaggio è di chi difende, e chi attacca non può permettersi errori.

  3. 03

    E quella finestra si restringe.

    L'AI scova vulnerabilità, zero-day compresi, più in fretta di quanto si riesca a correggerle, e il tempo tra la divulgazione e lo sfruttamento continua ad accorciarsi. Una detection che richiede giorni per essere vagliata arriva troppo tardi.

Fino a ieri

Accesso inizialeAccessoMovimento lateraleMovimentoDannoDanno

Con l'AI

Accesso inizialeAccessoMovimento lateraleMovimentoDannoDanno

Con le esche

Accesso inizialeAccessoBloccata sull'escaSull'esca

Perché quei giorni giocano a favore di chi difende: L'importanza strategica della difesa in profondità

Il suo ruolo: il livello che ti avvisa quando qualcosa è riuscito a passare, e intanto tiene impegnato chi attacca.

Un honeypot non sostituisce ciò che hai già. Ti dice quando non è bastato.

  1. 01

    Tenerle fuori

    Firewall, filtri email, protezione degli endpoint, patching

    Prevenzione. Indispensabile, ma mai perfetta.

  2. 02

    Accorgersi che sono dentro

    Honeypot

    Rilevamento di ciò che è passato, con allarmi su cui agire senza bisogno di un analista.

  3. 03

    Reagire

    Il tuo team, il tuo MSSP, il tuo fornitore

    Intervenire su una minaccia confermata, con il tempo guadagnato grazie all'esca.

La frenata automatica d'emergenza è un'ottima cosa, ma non è un buon motivo per smettere di frenare con il pedale.
Usa la protezione degli endpoint, ma non affidarti solo a quella: I limiti della difesa sugli endpoint

Due tipi, un dilemma.Sicuro o efficace: scegline uno.

Bassa interazione

Servizi emulati

Uno script che risponde a poche richieste di protocollo: un banner, un prompt di login.

  • Economico e veloce da attivare
  • Rischio ridotto se attaccato
  • Un attaccante lo riconosce al primo sguardo
  • Dice poco più di «qualcuno ha varcato la soglia»

Alta interazione

Sistemi completi

Una macchina vera, in cui si può davvero entrare, con dentro qualcosa di plausibile.

  • Credibile, anche dopo l'intrusione
  • Mostra chi è l'attaccante e cosa fa
  • Tiene impegnato chi attacca
  • Se compromesso, è un punto d'appoggio dentro la tua rete
  • Costoso da contenere e da monitorare

Alcune architetture eliminano questo dilemma. La nostra è una di queste. Scopri come lo elimina Hoxey

Le domande da fare

Come scegliere un fornitore di deception.

Cinque domande che vale la pena fare a qualsiasi fornitore, noi compresi. Non serve che ogni risposta sia positiva: a essere messa alla prova è la coerenza.

Accetta i compromessi con consapevolezza. Rifiuta le incoerenze: in gioco c'è la tua sicurezza.

  1. 01

    Aggiornate le esche? Come arrivano gli aggiornamenti?

    La risposta facile
    «Non le aggiorniamo: sono fatte per essere vulnerabili.»
    Perché conta
    Un'esca che cede l'accesso root in pochi minuti pone fine troppo presto alla deception, e un software obsoleto è facile da identificare. Su un'esca ad alta interazione si indebolisce anche il contenimento: un sistema non aggiornato è quello da cui si evade più facilmente. Le esche vanno aggiornate. Ma aggiornarne una che si trova nella tua rete significa che qualcuno ha una strada per entrarci.
    Cosa aspettarsi
    Come vengono selezionati gli aggiornamenti. Applicare tutte le patch in automatico correggerebbe anche i servizi pensati per attirare un attaccante: un fornitore che conosce il mestiere ti spiegherà cosa aggiorna a mano e cosa lascia esposto di proposito.
  2. 02

    Come contenete un'esca compromessa?

    La risposta facile
    «È isolata.»
    Perché conta
    È il contenimento a decidere se un honeypot è una risorsa o un rischio. Macchine virtuali, container (che condividono il kernel dell'host) ed esche non interattive (sicure perché non c'è nulla in cui entrare, e per lo stesso motivo poco capaci di depistare) comportano rischi molto diversi.
    Cosa aspettarsi
    Dettagli tecnici che il tuo stesso team può valutare: cosa isola l'esca, dove avviene il contenimento e cosa succede se fallisce.
  3. 03

    Quanto è efficace la vostra esca nel tenere occupata una minaccia?

    La risposta facile
    «È ad alta interazione.»
    Perché conta
    Qualche servizio standard con dietro una shell generica rileva bene, ma un attaccante lo smaschera in fretta. Per depistare serve un sistema completo e coerente, che regga anche dopo l'intrusione e dia all'attaccante qualcosa di reale da cercare.
    Cosa aspettarsi
    Una dimostrazione di cosa trova un attaccante dopo aver ottenuto una shell. Mostrata, non raccontata.
  4. 04

    Che accesso avete alla mia azienda, e che rischio di supply chain vi portate dietro?

    La risposta facile
    «Nessuno. Gli honeypot si connettono verso l'esterno.»
    Perché conta
    Connettersi verso l'esterno non significa non avere accesso. Tutto ciò che, nella tua rete, scarica aggiornamenti è una via d'accesso: un aggiornamento malevolo o compromesso equivale a una shell sulla macchina. «Nessun accesso» e «aggiornamenti automatici» non possono convivere, se l'esca vive nella tua rete.
    Cosa aspettarsi
    Chi può inviare codice a quali sistemi, in che direzione si aprono le connessioni e se puoi verificare cosa gira dalla tua parte.
  5. 05

    Dopo che un'esca è stata compromessa, come la ripristinate?

    La risposta facile
    «La reinstalliamo da un'immagine.»
    Perché conta
    Un'esca verrà compromessa: è il suo lavoro. Dopo, l'attaccante potrebbe esserci ancora, quindi deve tornare pulita e credibile, e in fretta. Se vive nella tua rete, reinstallarla richiede un accesso remoto alla tua rete o qualcuno sul posto. E la credenziale che l'esca usa per riferire al backend del fornitore è rimasta su una macchina in mano all'attaccante: va data per rubata.
    Cosa aspettarsi
    Come arriva all'esca un'immagine pulita, quanto dura il ripristino e come viene ruotata, contestualmente, la credenziale dell'esca. Chiedi a cosa dà accesso quella credenziale nel frattempo.

Le nostre risposte alle domande 2 e 4 sono pubbliche: il modello di sicurezza Hoxey.

Campanelli d'allarme da conoscere

  • Risposte ai comandi generate dall'AI

    Un comando vero risponde in millisecondi; l'inferenza di un modello richiede secondi. Quel ritardo tradisce l'esca quasi subito, e l'output generato perde coerenza non appena l'attaccante si guarda intorno.

  • Più IP per ogni esca

    Sembra più copertura, ma gli indirizzi condividono la stessa impronta. Una scansione elementare, un banner SSH o il comportamento TCP li smaschera prima di qualsiasi interazione significativa.

La deception sembra facile. Non lo è.

Mettici alla prova con queste domande.

Rispondiamo a tutte in una call tecnica, anche a quelle su cui stiamo ancora lavorando.

Preferisci scrivere?

Entra in The Hive

Threat intelligence di prima mano, dalle nostre esche. Non l'ennesima newsletter.

  • Intel dalla nostra rete. Quello che catturano le nostre esche: le credenziali che le minacce provano, gli strumenti che si portano dietro, le tecniche nuove. Di prima mano, non riciclata.
  • Allerte, quando serve. Quando vediamo qualcosa su cui vale la pena agire, lo sai da noi, insieme a cosa fare.
  • Storie di attacchi. Cosa c'è dietro l'intel: un attacco vero, raccontato mossa per mossa dal punto di vista offensivo.

Poche email, tutte di valore.

Anche qualche novità su Hoxey, e ricordiamo le tue visite. Cancellati quando vuoi.

Get in touch

Write to us here and we'll email you back.

Ti rispondiamo via email. Informativa privacy Preferisci una call? Prenotala