В этом году компания АйТи Бастион устраивает настоящий «ИБ — рынок», где безопасность оживает.
4ая РАМференция пройдет 28 мая в Москве.
Пространство, где можно шуметь, спорить и даже торговаться — и при этом находить реальные ИБ-решения
На нашем стэнде вы сможете посмотреть новый модуль ИИ для генерации любых ловушек. И узнать про новую продуктовую стратегию.
Финальные добавления в 5.3.0 релиз продукта HoneyCorn
(выход запланирован на Q2 2026 года)
- Выход конструктора генераций ловушек на новые CVE с помощью ИИ.
- Сбор полной телеметрии с ловушек (параметры сбора телеметрии можно выбирать).
- Возможность авторазворачивания ловушки, при удачной эксплуатации её злоумышленником.
- Интеграция с Рекрипториумом – возможность выдачи вердиктов о вредоносности по файлам, скриптам с возвратом yara-правил.
- Появление генерации уникальных приманок для каждого хоста.
- Возможность получать history — историю команд, вводимых нарушителем: Агент Linux, Агент Windows.
Выпуск релиза 6.1.0 продукта HoneyCorn
(выход запланирован на Q3 2026 года)
6.1.0. Добавление модуля – Управление индикаторами компрометации
Модуль необходим для сбора и управления индикаторам компрометации с дальнейшим обогащением различных инструментов системы защиты.
- Сбор индикаторов компрометации
- С ловушек в рамках инсталляции
- Данные с ловушек
- IP атакующего
- Логины и пароли
- Файлы
- Трафик
- Обращения к файлам, процессам и реестру
- Данные с ловушек
- С глобальной инсталляции
- Из интеграции с другими решениями
- С ловушек в рамках инсталляции
- Нормализация индикаторов компрометации
- Сортировка по табличным спискам
- Настройка произвольного списка
- Автоматические проверки валидности индикаторов компрометации
- Изменение владельца ресурса
- Проверка в сервисах проверки IOC
- Редактирование индикаторов
- Внесение комментариев
- Добавление индикаторов компрометации вручную
- Распространение индикаторов компрометации
- Syslog
Выпуск релиза 6.2.0 продукта HoneyCorn
(выход запланирован на конец Q4 2026 — Q1 2027 года)
6.2.0 Специализированные ловушки
- Базовая Ловушка SMB Share — ловушка представляет общую папку или ресурс, который может быть доступен другим пользователям или компьютерам в сети. Ловушка должна комбинироваться с приманкой «Сетевой диск».
- Базовая Ловушка MitM — Специализированная ловушка активно генерирует контролируемый трафик, имитирующий легитимные запросы по соответствующим протоколам. Интегрируется с другими ловушками, направляя на них трафик для имитации деятельности. Основная задача ловушки – распространять по сети приманки в не зашифрованном трафике, доступные для перехвата.
- Базовая Ловушка SSH с ИИ — ловушка позволяет злоумышленнику интерактивно взаимодействовать с консолью имитации Linux сервера через взломанное SSH подключение. Ловушка генерирует ответы, уводя злоумышленника по ложному следу. Ведётся логирование команд.
6.2.0 Приманки
- Конструктор сбора индикаторов компрометации для разворачивания приманок.
- Добавление приманок в виде ключей реестра.
- Возможность размещения приманок внутри ловушек с автоматическим переразвёртыванием ловушки после чтения приманки.
- Добавление приманок, размещённых в память серверов и рабочих станций.
- Добавление новых инструментов развёртывания приманок через сторонние решения.
6.2.0 Доработка модуля – Управление индикаторами компрометации
- Сбор индикаторов компрометации
- С ловушек в рамках инсталляции
- Через встроенную IRP
- Данные с ловушек
- Данные с почтовой ловушки
- С инсталляций других заказчиков
- Из общедоступных источников предоставления индикаторов компрометаций
- С ловушек в рамках инсталляции
- Автоматические проверки валидности индикаторов компрометации
- Изменение владельца ресурса
- Проверка при помощи ИИ
- Редактирование индикаторов
- Смена, либо дублирование табличного списка хранения
- Распространение индикаторов компрометации
- API
- Выгрузка списков в файл
Внедрение технологий контейнеризации и оркестрации, таких как Docker и Kubernetes, становится стандартом для современных инфраструктур, в связи с чем мы провели масштабную работу над решением HoneyCorn, чтобы оно полностью интегрировалось с этой экосистемой. Теперь ловушки устанавливаются не только в виде классических сервисов, но и имеется возможность запуска в контейнерах, используя как наш публичный репозиторий образов, так и своё собственное хранилище. Такой подход открывает перед компаниями ряд ключевых преимуществ, повышая эффективность, безопасность и гибкость решений по обнаружению угроз.
Повышение эффективности и экономия ресурсов
Одними из главных преимуществ контейнеризации являются скорость, легковесность и гибкость. Запуск ловушки в виде контейнера занимает считанные секунды, а не десятки минут, которые требуются для развертывания полноценной виртуальной машины. Данный подход позволяет оперативно реагировать на меняющуюся ландшафт угроз, разворачивая новые ловушки по мере необходимости. Кроме того, контейнеры имеют минимальный размер, что позволяет запускать десятки различных ловушек на одном хосте, не опасаясь истощения ресурсов и значительно экономя на инфраструктуре. Исследования показывают, что подобный подход применения системы с высокой степенью изоляции и эффективности использования ресурсов являются лучшим подходом для современных систем обнаружения угроз.
Безопасность через изоляцию
Контейнеры, прежде всего, это изоляция процессов: каждый такой экземпляр работает в своем собственном ограниченном пространстве, исключая потенциальное влияние скомпрометированной системы как на другие ловушки, так и на реальные активы. Т.е. даже при сценарии захвата управления контейнера злоумышленником, его возможности будут ограничены пределами самого контейнера. Данный метод защищает основную инфраструктуру и позволяет беспрепятственно собирать данные об атаке.
Унификация и совместимость
Использование Docker-контейнеров обеспечивает полную независимость от окружения. Контейнер будет работать идентично как в среде разработки и тестирования, так и в боевой среде, где используется Docker или другая совместимая платформа. Данное свойство является критически важным для стабильности систем кибербезопасности.
Централизованное хранение образов и управление через веб-интерфейс
Все Docker-образы ловушек хранятся в нашем репозитории, доступ к которому мы предоставляем при эксплуатации системы HoneyCorn. Также возможен сценарий размещения образов в локальном хранилище заказчика. При обоих вышеупомянутых сценариях управление развертыванием, установкой и обновлением контейнеров осуществляется централизованно через веб-интерфейс HoneyCorn. Администратору достаточно выбрать нужную ловушку в интерфейсе, и система автоматически загрузит актуальный образ из указанного хранилища и запустит контейнер. Такой подход гарантирует версионность и целостность образов, сохраняет полный контроль над компонентами и при этом обеспечивает простоту и единую точку управления всеми контейнерными ловушками.
Как это влияет на злоумышленника?
Система HoneyCorn с поддержкой контейнеризации предлагает эффективное, масштабируемое и безопасное решение для защиты от современных киберугроз, соответствующее актуальным требованиям IT архитектур.
С точки зрения хакера контейнерная ловушка неотличима от настоящей системы. Поэтому он начинает исследовать цель, не догадываясь про подлог. Но с позиции реализации кибер-преступник, во-первых, ограничен в своих действиях, так как находится в изолированной среде, и, соответственно, не имеет доступа к реальной хост-системе или другим критическим активам. Во-вторых, злоумышленник оставляет цифровой след, который позволяет специалистам кибербезопасности не только обнаружить атаку, получив дополнительные индикаторы компрометации от объектов с ловушками, но и детально провести анализ методов преступника, не подвергая риску реальную инфраструктуру.
HoneyCorn не просто подстраивается под современный тренд платформ контейнеризации, а использует его главные преимущества: продукт становятся легче, быстрее и безопаснее. А заказчик получает современное DDP-решение, которое органично вписывается в его инфраструктуру.
ПВ систему HoneyCron встроен достаточно мощный блок сбора, аналитики и распространения данных о методах и способах попыток злоумышленника проникновения в инфраструктуру компании. Ловушки и приманки реализованы таким образом, что злоумышленник вынужден с ними взаимодействовать на всех этапах взлома в каждом сегменте сети. При взаимодействии хакера с ловушкой продукт HoneyCorn собирает различные данные, которые мы можем использовать для повышение эффективности работы системы защиты и блокировок злоумышленника:
- IP атакующего
- Скомпрометированный URL
- Скомпрометированная учётная запись
- Используемые техники атак
- Используемые для переборов пароли
- Данные о нагрузках (сэмплы, хэши, вердикты, yara-правила)
- Данные о фишинговых рассылках (почты, темы, содержание)
- И т.д.
Эти данные система используют для оповещений службы ИБ, автоматических блокировок через встроенную IRP систему и для распространения в виде IOC и правил реагирования по классическим системам защиты (SIEM, SOAR, МЭ, Антиспам, Антивирус и т.д.)
Основные методы распространения и реагирования реализованы и не требуют дополнительных интеграций. Если интеграции требуются, то пользователь системе может реализовать её, самостоятельно используя классические методы.
Система HoneyCorn нацелена на решение нескольких глобальных задач:
- Изучение паттернов поведения атакующих и автоматизированное обучение других средств защиты информации противодействию актуальным атакам;
- Выявление кибервторжений на всех этапах продвижения злоумышленника.
Благодаря системе HoneyCorn мы можем видеть действия злоумышленника начиная от изучения им информации из открытых источников до проникновения в закрытые сегменты сети. Для этого были использованы и разработаны специализированные технологии:
- Маячки для открытых сегментов Интернета и серых зон (DarkNet).
- Периметровые ловушки разных типов – антифишинг, двухэтапные, эмуляция периметровых сервисов, эмуляция веб сервисов, инжекты ловушек в реальные сервисы, формы аутентификации любых типов.
- Полная имитация межсетевых экранов и возможность построения иллюзивных сегментов.
- Конструкторы ловушек, предназначенные для любых внутренних сервисов, в том числе самописных.
- Установка в закрытых сегментах благодаря интеграции с Infodiode. Возможность сбора логов для SIEM из закрытых сегментов.
- Система генерации, создания и распространения приманок.
- Интеграция с другими СЗИ для построения комбинаций перенаправления злоумышленника в ловушки.
- Документы с сигнальными маяками для деанонимизации злоумышленника и выявления его реального местонахождения.
Благодаря применяемым решениям и технологиям вероятность попадания злоумышленника в ловушку стремится к 100%, и мы видим его действия на каждом этапе продвижения.
По нашей практике внедрений, пилотов на пентестах и работ типа RedTeam, на момент написания данной статьи система Honeycorn видит злоумышленника в 100% случаев.
Ведущее информационное агентство в сфере информационной безопасности АМ Медиа провело тестирование программного продукта HoneyCorn — https://www.anti-malware.ru/reviews/HoneyCorn-4-4
История появления
Идейный вдохновитель проекта HoneyCorn, Максим Прокопов, с 2008 года активно участвует в проектах по кибербезопасности – занимается построением SOC центров, проведением пентестов и киберучений. Для эффективного решения задач в данной области не все присутствующие на рынке инструменты дают необходимый эффект. В связи с этим было принято решение начать разработку системы класса HoneyPot и Deception. Разработка стартовала в 2019 году. В то время сложно было представить, что к 2024 году будет не менее пяти Российских решений данного класса. На фоне этой, не совсем приятной новости, прогрессивно смотрелось наличие у разработчиков концепции, завязанной на решении практических вопросов. HoneyCorn не копировал Illusive и TrapX, а пошел по пути реального кибербеза.
Тезисы концепции:
- Ловушки и приманки не отличатюся от реальных элементов инфраструктуры;
- Для всех типов сетей разработаны специализированные ловушки;
- Максимальное покрытие видимости, в соответствии с матрицей Mitre;
- Хорошая управляемость системы и качественный мониторинг «здоровья» ложных объектов;
- Эффективное встраивание системы в концепцию работы SOC центров.
Рассмотрим практические аспекты концепции, примеры использования и экономику принятия решения по внедрению систем данного класса.
Как обмануть злоумышленника?
Кто бы что ни говорил о мистике взлома и уникальности используемых техник, но базовые правила и методологии не меняются годами. На эти хакерские устоявшиеся техники и покушается решение HoneyCorn. Зная ход мыслей взломщика, HoneyCorn даёт возможность успешно провести злоумышленнику все базовые техники, не подозревая, что он на крючке.
При необходимости, решение позволяет докручивать определенные хитрости для повышения уровня доверия злоумышленника к ловушке или приманке. Что бы взломать ловушку или получить данные с приманки злоумышленнику придется приложить немалые усилия:
- Двухэтапная ловушка для периметра, использующая уязвимость Proxy Shell, даёт себя проэксплуатировать только после «угона» учётной записи;
- Чтобы добыть ложные креды, спрятанные на бэкапе виртуалки на сетевом диске, придётся выкачать большой объём данных и «распотрошить» виртуалку.
Но не это самое главное. Фишка в том, что часть ловушек и приманок нельзя отличить от реальной инфраструктуры, потому что они ей и являются, но не по-настоящему.
Решение HoneyCorn использует «living of the land» инструменты, чтобы дополнительный инструментарий не вселял подозрения хакеру.
Вероятность взаимодействия с HoneyCorn при взломе.
Для списка базовых техник в HoneyCorn подготовлены специализированные ловушки и иллюзии, которые предстоит находить злоумышленнику. Ниже приведены примеры пар – техника и метод обмана:
- OSINT – поддельная почта, «вброс» токенов в darkweb;
- Активная разведка – классические ловушки и анализатор сетевых соединений;
- Пассивная разведка – приманки и токены;
- Горизонтальное продвижение — токены;
- Социотехника – антифишинговая ловушка;
- OWASP top 10 – конструктор Web-ловушки;
- Брут и Password spraying – SSH, RDP, Web, FTP ловушки;
- Эксплуатация – конструктор Windows и Linux ловушек;
- Эксфильтрация – приманки для анонимизации.
Располагая выбором от 2х до 5 ловушек в каждом сегменте инфраструктуры, основываясь на особенностях сегмента и техниках нападения, применимых для сегмента, мы получаем высокую вероятность выявления злоумышленника. Причём приоритет идёт на обязательное покрытие каждого сегмента, чтобы видеть продвижение злоумышленника и компрометацию сегментов.
Увеличение числа ловушек не имеет смысла, т.к. это не повысит вероятность взаимодействия с ними злоумышленника, а скорее, наоборот, отпугнёт его. В частности, если они приходятся не к месту, имеют один MAC или явно «пробрасывают» сетевой трафик. Если злоумышленник проводит сканирование, фаззинг и изучение инфраструктуры, ловушку он найдёт в любом случае, будь их 2 или 2000.
Если злоумышленник продвинутый и не планирует производить активных действий в виде сканирования, фаззинга и т.д., чтобы не попасть под прицел SOC, то классические ловушки он не увидит. Тогда на помощь приходят приманки, которые будут лежать на каждой рабочей станции и сервере. Они будут направлять хакера на ловушки и будут являются индикаторами компрометации, которые система передаёт в SOC. Плюсом есть специализированные ловушки, которые можно найти не привлекая внимание SOC центра. Ниже примеры приманок и специализированных ловушек:
- RDP, SSH поддельные аутентификационные данные;
- Ложные учётные данные;
- Локальные DNS записи;
- Псевдоконфиденциальная информация;
- Сетевые диски с приманками;
- FTP с приманками;
- Конструктов Web;
- Ложный домен и др.
Учитывая описанные методики, у злоумышленника отсутствует шанс не попасть в ловушку, при условии правильной архитектуры внедрения решения HoneyCorn либо невероятной удачи хакера.
Минимизация риска за приемлемые деньги
Системы класса HoneyPot и Deception — это возможность получить хорошую видимость действий злоумышленника с отсутствием ложных инцидентов и без необходимости построения полноценного SOC центра, а также решения, позволяющие обогатить действующий SOC центр данными событиями за абсолютно вменяемые затраты без использования больших человеческих и аппаратных ресурсов.
16.02.24 г., Москва. Компании АМТ-ГРУП и HoneyCorn объявляют о завершении процесса тестирования на совместимость своих продуктов в рамках построения архитектуры системы передачи данных об инцидентах безопасности из закрытых сегментов сетей с ловушек на сервер HoneyCorn через InfoDiode.
Апробированная архитектура позволит промышленным и финансовым предприятиям строить в закрытых сегментах системы защиты от таргетированных атак, не влияющие на отказоустойчивость и работоспособность критичных систем, при сохранении уровня изолированности критичного объекта.
Комплекс InfoDiode является системой однонаправленной передачи данных, обеспечивающей высочайший уровень изоляции критичных информационных систем. При этом сохраняется нужный уровень их функциональности для взаимодействия со смежными информационными системами.
HoneyCorn является специализированной системой класса HoneyPot и Deception, позволяющей выявлять злоумышленника как на ранних, так и на поздних стадиях проникновения в сеть, максимально препятствуя развитию атаки. При выявлении атаки позволяет изучать действия злоумышленника для сбора данных, необходимых при принятии административного решения, или воспользоваться готовыми шаблонами принятия решения по защите от кибератаки. Данный класс продукта позволяет обеспечивать мониторинг и реагирование на действия злоумышленника в закрытых сетях, не оказывая влияния на промышленные процессы.
«Мы и наши заказчики давно хотели получить данную технологию для решения узкопрофильных, но важных задач ИБ в закрытых сегментах сети. Поэтому, несмотря на необходимость внедрения новых сетевых транспортов и протоколов обмена, мы пошли на проработку этой задачи. В итоге мы получили и безопасный, шифрованный канал передачи данных и возможность передавать трафик с ловушек однонаправленно, в том числе, используя промежуточные хабы», — прокомментировал специалист направления по развитию продуктов HoneyCorn Алексей Каа.
«Решения класса Deception только набирают популярность на российском рынке средств защиты информации. Тем более интересно получить и предложить нашим заказчикам совместные решения такого класса в условиях изоляции сегментов продуктами InfoDiode. Такие комплексные системы позволяют не только повысить качество мониторинга закрытых (доверенных) сетевых сегментов, но и значительно усложнить жизнь внутренним нарушителем и вредоносному ПО, которое может оказаться в таких сетях», — отметил Вячеслав Половинко, руководитель направления собственных продуктов АМТ-ГРУП.
# # #
АМТ-ГРУП — системный интегратор, специализирующийся на проектировании, внедрении и техническом сопровождении сложных телекоммуникационных и информационных систем: систем обеспечения информационной безопасности, корпоративных мультисервисных сетей, систем IP-телефонии, систем видеоконференцсвязи, контакт-центров, систем управления взаимоотношениями с клиентами, систем хранения и обработки данных, беспроводных сетей и систем передачи данных, ситуационных центров и центров оперативного управления информационной безопасностью, систем видеонаблюдения и комплексных телевизионных систем, включая системы IPTV. Компания является партнером более 100 ведущих российских и мировых производителей оборудования и программного обеспечения.
АМТ-ГРУП выполняет проекты для государственных структур и бизнеса в различных отраслях экономики, наиболее активно работая в телекоммуникациях, финансовом секторе, топливно-энергетическом комплексе, промышленности, транспортной отрасли.
Сервисный центр АМТ-ГРУП предоставляет услуги технической поддержки сетевого оборудования, программных приложений, комплексных ИТ-систем и систем информационной безопасности. АМТ-ГРУП имеет более 60 сервисных региональных партнеров, партнерская сеть охватывает более 100 городов Российской Федерации от Калининграда до Владивостока, а также страны СНГ. Созданы собственные склады запчастей и резервного оборудования в Москве, Санкт-Петербурге, Краснодаре и других регионах России.
# # #
HoneyCorn российское решение — HoneyPot и Deception система, позволяющее выявлять злоумышленника как на ранних, так и на поздних стадиях проникновении я в сеть, максимально препятствуя развитию атаки. Мы навязываем злоумышленнику ложные цели, замедляем его горизонтальное продвижение и лишаем необходимых данных для развития атаки. При выявлении атаки мы можем изучать действия злоумышленника для сбора данных необходимых при принятии административного решения или воспользоваться готовыми шаблонами принятия решения по защите от кибератаки. Благодаря проведению киберучений составляются продуманные сценарии и планы реагирования на различные типы кибератак.
Наша команда приняла участие в конференции АСУ ТП КВО. С продуктом смогло знакомится большое количество промышленных предприятий. Мы продемонстрировали уникальный функционал для закрытых сегментов АСУ ТП: имитация SCADA, передача данных с ловушек на сервер в одностороннем порядке через DataDiod, ловушки в виде Web-консолей систем промышленного мониторинга, ложные данные сегмента АСУ ТП.
Выражаем благодарность как принимающей стороне, нашим партнёрам и участникам конференции за профессионализм, активность и интересные дискуссии.
- Изменён функционал управления пользователями
Установлено ограничение минимального количества администраторов.
- Новая ловушка — FTP (техническое название — ftpot)
Ловушка эмулирует ftp-сервер с целью сбора информации о попытках подключения, использованных учётных данных, скачиваемых и загружаемых файлах.
- Добавлены форматы экспорта syslog: CEF, LEEF:1.0, LEEF:2.0
Теперь необходимый формат экспорта можно выбрать в зависимости от требований используемой SIEM-системы.
- Дополнение функционала конструктора Web-ловушек
Добавлена функция регистрации логинов и паролей, которые использовались при попытках аутентификации на Web-ловушке.
- Модернизирован алгоритм проверки статуса приманок
Убрана автоматическая проверка статуса приманок при просмотре страницы “Список приманок”. Введена проверка статуса по расписанию. Добавлен функционал принудительной проверки статуса.
- Улучшено качество кода
Повышена производительность; Устранён сбой Web-Конструктора при наличии «пробела» в имени правила.