В этом году компания АйТи Бастион устраивает настоящий «ИБ — рынок», где безопасность оживает. 

4ая РАМференция пройдет 28 мая в Москве.

Пространство, где можно шуметь, спорить и даже торговаться — и при этом находить реальные ИБ-решения

На нашем стэнде вы сможете посмотреть новый модуль ИИ для генерации любых ловушек. И узнать про новую продуктовую стратегию.

Добавление метрик сбора данных ловушкой для передачи в системы защиты от спама и таргетированых атак

Добавление критериев проверки работоспособности ловушек по ряду параметров

Финальные добавления в 5.3.0 релиз продукта HoneyCorn

(выход запланирован на Q2 2026 года)

  1. Выход конструктора генераций ловушек на новые CVE с помощью ИИ.
  2. Сбор полной телеметрии с ловушек (параметры сбора телеметрии можно выбирать).
  3. Возможность авторазворачивания ловушки, при удачной эксплуатации её злоумышленником.
  4. Интеграция с Рекрипториумом – возможность выдачи вердиктов о вредоносности по файлам, скриптам с возвратом yara-правил.
  5. Появление генерации уникальных приманок для каждого хоста.
  6. Возможность получать history — историю команд, вводимых нарушителем: Агент Linux, Агент Windows.

Выпуск релиза 6.1.0 продукта HoneyCorn

(выход запланирован на Q3 2026 года)

6.1.0. Добавление модуля – Управление индикаторами компрометации

Модуль необходим для сбора и управления индикаторам компрометации с дальнейшим обогащением различных инструментов системы защиты.

  1. Сбор индикаторов компрометации
    1. С ловушек в рамках инсталляции
      1. Данные с ловушек
        1. IP атакующего
        1. Логины и пароли
        1. Файлы
        1. Трафик
        1. Обращения к файлам, процессам и реестру
    1. С глобальной инсталляции
    1. Из интеграции с другими решениями
  2. Нормализация индикаторов компрометации
    1. Сортировка по табличным спискам
    1. Настройка произвольного списка
  3. Автоматические проверки валидности индикаторов компрометации
    1. Изменение владельца ресурса
    1. Проверка в сервисах проверки IOC
  4. Редактирование индикаторов
    1. Внесение комментариев
    1. Добавление индикаторов компрометации вручную
  5. Распространение индикаторов компрометации
    1. Syslog

Выпуск релиза 6.2.0 продукта HoneyCorn

(выход запланирован на конец Q4 2026 — Q1 2027 года)

6.2.0 Специализированные ловушки

  1. Базовая Ловушка SMB Share — ловушка представляет общую папку или ресурс, который может быть доступен другим пользователям или компьютерам в сети. Ловушка должна комбинироваться с приманкой «Сетевой диск».
  2. Базовая Ловушка MitM — Специализированная ловушка активно генерирует контролируемый трафик, имитирующий легитимные запросы по соответствующим протоколам. Интегрируется с другими ловушками, направляя на них трафик для имитации деятельности. Основная задача ловушки – распространять по сети приманки в не зашифрованном трафике, доступные для перехвата.
  3. Базовая Ловушка SSH с ИИ — ловушка позволяет злоумышленнику интерактивно взаимодействовать с консолью имитации Linux сервера через взломанное SSH подключение. Ловушка генерирует ответы, уводя злоумышленника по ложному следу. Ведётся логирование команд.

6.2.0 Приманки

  1. Конструктор сбора индикаторов компрометации для разворачивания приманок.
  2. Добавление приманок в виде ключей реестра.
  3. Возможность размещения приманок внутри ловушек с автоматическим переразвёртыванием ловушки после чтения приманки.
  4. Добавление приманок, размещённых в память серверов и рабочих станций.
  5. Добавление новых инструментов развёртывания приманок через сторонние решения.

6.2.0 Доработка модуля – Управление индикаторами компрометации                                                  

  1. Сбор индикаторов компрометации
    1. С ловушек в рамках инсталляции
      1. Через встроенную IRP
      1. Данные с ловушек
        1. Данные с почтовой ловушки
    1. С инсталляций других заказчиков
    1. Из общедоступных источников предоставления индикаторов компрометаций
  2. Автоматические проверки валидности индикаторов компрометации
    1. Изменение владельца ресурса
    1. Проверка при помощи ИИ
  3. Редактирование индикаторов
    1. Смена, либо дублирование табличного списка хранения
  4. Распространение индикаторов компрометации
    1. API
    1. Выгрузка списков в файл

Внедрение технологий контейнеризации и оркестрации, таких как Docker и Kubernetes, становится стандартом для современных инфраструктур, в связи с чем мы провели масштабную работу над решением HoneyCorn, чтобы оно полностью интегрировалось с этой экосистемой. Теперь ловушки устанавливаются не только в виде классических сервисов, но и имеется возможность запуска в контейнерах, используя как наш публичный репозиторий образов, так и своё собственное хранилище. Такой подход открывает перед компаниями ряд ключевых преимуществ, повышая эффективность, безопасность и гибкость решений по обнаружению угроз.

Повышение эффективности и экономия ресурсов

Одними из главных преимуществ контейнеризации являются скорость, легковесность и гибкость. Запуск ловушки в виде контейнера занимает считанные секунды, а не десятки минут, которые требуются для развертывания полноценной виртуальной машины. Данный подход позволяет оперативно реагировать на меняющуюся ландшафт угроз, разворачивая новые ловушки по мере необходимости. Кроме того, контейнеры имеют минимальный размер, что позволяет запускать десятки различных ловушек на одном хосте, не опасаясь истощения ресурсов и значительно экономя на инфраструктуре. Исследования показывают, что подобный подход применения системы с высокой степенью изоляции и эффективности использования ресурсов являются лучшим подходом для современных систем обнаружения угроз.

Безопасность через изоляцию

Контейнеры, прежде всего, это изоляция процессов: каждый такой экземпляр работает в своем собственном ограниченном пространстве, исключая потенциальное влияние скомпрометированной системы как на другие ловушки, так и на реальные активы. Т.е. даже при сценарии захвата управления контейнера злоумышленником, его возможности будут ограничены пределами самого контейнера. Данный метод защищает основную инфраструктуру и позволяет беспрепятственно собирать данные об атаке.

Унификация и совместимость

Использование Docker-контейнеров обеспечивает полную независимость от окружения. Контейнер будет работать идентично как в среде разработки и тестирования, так и в боевой среде, где используется Docker или другая совместимая платформа. Данное свойство является критически важным для стабильности систем кибербезопасности.

Централизованное хранение образов и управление через веб-интерфейс

Все Docker-образы ловушек хранятся в нашем репозитории, доступ к которому мы предоставляем при эксплуатации системы HoneyCorn. Также возможен сценарий размещения образов в локальном хранилище заказчика. При обоих вышеупомянутых сценариях управление развертыванием, установкой и обновлением контейнеров осуществляется централизованно через веб-интерфейс HoneyCorn. Администратору достаточно выбрать нужную ловушку в интерфейсе, и система автоматически загрузит актуальный образ из указанного хранилища и запустит контейнер. Такой подход гарантирует версионность и целостность образов, сохраняет полный контроль над компонентами и при этом обеспечивает простоту и единую точку управления всеми контейнерными ловушками.

Как это влияет на злоумышленника?

Система HoneyCorn с поддержкой контейнеризации предлагает эффективное, масштабируемое и безопасное решение для защиты от современных киберугроз, соответствующее актуальным требованиям IT архитектур.

С точки зрения хакера контейнерная ловушка неотличима от настоящей системы. Поэтому он начинает исследовать цель, не догадываясь про подлог. Но с позиции реализации кибер-преступник, во-первых, ограничен в своих действиях, так как находится в изолированной среде, и, соответственно, не имеет доступа к реальной хост-системе или другим критическим активам. Во-вторых, злоумышленник оставляет цифровой след, который позволяет специалистам кибербезопасности не только обнаружить атаку, получив дополнительные индикаторы компрометации от объектов с ловушками, но и детально провести анализ методов преступника, не подвергая риску реальную инфраструктуру.

HoneyCorn не просто подстраивается под современный тренд платформ контейнеризации, а использует его главные преимущества: продукт становятся легче, быстрее и безопаснее. А заказчик получает современное DDP-решение, которое органично вписывается в его инфраструктуру.

ПВ систему HoneyCron встроен достаточно мощный блок сбора, аналитики и распространения данных о методах и способах попыток злоумышленника проникновения в инфраструктуру компании.  Ловушки и приманки реализованы таким образом, что злоумышленник вынужден с ними взаимодействовать на всех этапах взлома в каждом сегменте сети. При взаимодействии хакера с ловушкой продукт HoneyCorn собирает различные данные, которые мы можем использовать для повышение эффективности работы системы защиты и блокировок злоумышленника:

  • IP атакующего
  • Скомпрометированный URL
  • Скомпрометированная учётная запись
  • Используемые техники атак
  • Используемые для переборов пароли
  • Данные о нагрузках (сэмплы, хэши, вердикты, yara-правила)
  • Данные о фишинговых рассылках (почты, темы, содержание)
  • И т.д.

Эти данные система используют для оповещений службы ИБ, автоматических блокировок через встроенную IRP систему и для распространения в виде IOC и правил реагирования по классическим системам защиты (SIEM, SOAR, МЭ, Антиспам, Антивирус и т.д.)

Основные методы распространения и реагирования реализованы и не требуют дополнительных интеграций. Если интеграции требуются, то пользователь системе может реализовать её, самостоятельно используя классические методы.

Система HoneyCorn нацелена на решение нескольких глобальных задач:

  • Изучение паттернов поведения атакующих и автоматизированное обучение других средств защиты информации противодействию актуальным атакам;
  • Выявление кибервторжений на всех этапах продвижения злоумышленника.

Благодаря системе HoneyCorn мы можем видеть действия злоумышленника начиная от изучения им информации из открытых источников до проникновения в закрытые сегменты сети. Для этого были использованы и разработаны специализированные технологии:

  • Маячки для открытых сегментов Интернета и серых зон (DarkNet).
  • Периметровые ловушки разных типов – антифишинг, двухэтапные, эмуляция периметровых сервисов, эмуляция веб сервисов, инжекты ловушек в реальные сервисы, формы аутентификации любых типов.
  • Полная имитация межсетевых экранов и возможность построения иллюзивных сегментов.
  • Конструкторы ловушек, предназначенные для любых внутренних сервисов, в том числе самописных.
  • Установка в закрытых сегментах благодаря интеграции с Infodiode. Возможность сбора логов для SIEM из закрытых сегментов.
  • Система генерации, создания и распространения приманок.
  • Интеграция с другими СЗИ для построения комбинаций перенаправления злоумышленника в ловушки.
  • Документы с сигнальными маяками для деанонимизации злоумышленника и выявления его реального местонахождения.

Благодаря применяемым решениям и технологиям вероятность попадания злоумышленника в ловушку стремится к 100%, и мы видим его действия на каждом этапе продвижения.

По нашей практике внедрений, пилотов на пентестах и работ типа RedTeam, на момент написания данной статьи система Honeycorn видит злоумышленника в 100% случаев.

Оптимизация функций архивации для ловушек и серверных компонентов системы

Новые 10 приманок: локальные DNS-приманки, ярлык-приманка, файл с активным содержимым и другие

Расширение функционала, дополнительные функции безопасности

Видео

Наши видео

Работа с приманкой RDP
Эксплуатация Shellshock
Ловушка обзора сетевых соединений
Конструктор ловушек Windows — эксплуатация Zerologon
security-safe Смотреть больше на Rutube