Использование микросервисной архитектуры для развертывания и управления инфраструктурой киберловушек на базе системы HoneyCorn

186
Использование микросервисной архитектуры для развертывания и управления инфраструктурой киберловушек на базе системы HoneyCorn

Современная инфраструктура информационных систем постоянно расширяется: увеличивается количество сетевых узлов, сервисов, облачных ресурсов, удаленных подключений и внешних точек взаимодействия. Одновременно с этим растет число потенциальных векторов кибератак. Классические средства защиты — межсетевые экраны, системы предотвращения вторжений, антивирусные решения и SIEM — позволяют обнаруживать значительную часть известных угроз, однако их эффективность существенно зависит от качества настроек, полноты телеметрии и способности специалистов оперативно анализировать большое количество событий.

Одним из подходов к повышению эффективности обнаружения атак является применение киберловушек (honeypot/honeynet). Их основная задача заключается в создании контролируемых информационных ресурсов, которые имитируют реальные сервисы и инфраструктурные компоненты, но не должны использоваться легитимными пользователями.

Любая подозрительная активность в отношении такой инфраструктуры становится потенциально значимым сигналом для системы мониторинга.

Однако построение эффективной инфраструктуры киберловушек требует решения целого комплекса задач: развертывания большого количества экземпляров, управления их конфигурациями, централизованного сбора событий, оперативной замены компонентов, масштабирования и изоляции ловушек от основной инфраструктуры организации.

Для решения этих задач целесообразно использовать микросервисный подход и создание новых ловушек с использование искусственного интеллекта. На базе системы HoneyCorn он позволяет сформировать распределенную инфраструктуру киберловушек, в которой отдельные функции системы реализуются независимыми сервисами и могут масштабироваться и обновляться без остановки всей платформы.

Технология

Киберловушка представляет собой специально подготовленный информационный ресурс, предназначенный для обнаружения и исследования действий потенциального нарушителя. В отличие от обычного информационного ресурса, основной ценностью которого является предоставление бизнес-функциональности, киберловушка предназначена прежде всего для получения информации об атакующей активности.

Ключевыми особенностями такого подхода являются:

  • отсутствие или минимальное количество легитимных обращений
  • возможность контролируемого взаимодействия с атакующим
  • регистрация сетевой и прикладной активности
  • получение индикаторов компрометации
  • возможность исследования используемых нарушителем инструментов и методов
  • интеграция с SOC, SIEM, SOAR и другими средствами защиты

Например, если в корпоративной сети размещен имитатор SSH-сервера, обращение к нему с попыткой подбора пароля может рассматриваться как событие, требующее дополнительного анализа. При этом организация получает возможность обнаружить активность, которая могла бы остаться незамеченной при использовании только традиционных средств мониторинга.

Однако эффективность такой инфраструктуры напрямую зависит от масштаба и качества ее размещения.

Единичная киберловушка предоставляет ограниченное количество данных. Распределенная сеть ловушек, напротив, позволяет контролировать различные сегменты инфраструктуры и создавать несколько независимых точек обнаружения

Подход

За счет объединения генератора ловушек на базе ИИ и микросервисной архитектуры управления развертывания и управления ловушками. Мы можем генерировать любые ловушке и оперативно разворачивать или убирать их по всей инфраструктуре.

Для безопасности мы поддерживаем свое хранилище имиджей или позволяем Заказчику работать со своим хранилищем.

Для полноты сбора мы разработали адаптивную систему сенсоров, которые собирают любую телеметрию с ловушки и локальную, и сетевую. Причем мы сами можем выбирать те события, которые хотим получать с того или иного типа ловушек.

Эти красивые и гибкие решения позволили нам получить гибкую и универсальную систему создания и управления ловушками, которую можно адаптировать на лету.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
Конференция по кибербезопасности ZeroNights – show me ur hack Узнайте про техники взлома систем, наболевшие проблемы кибербезопасности и методы предотвращения угроз. 30 сентября, СПб — билеты уже в продаже! Купить билет Реклама. ООО «Кибер Сервис», ИНН 7725496205. 18+

ООО «Акстел-Безопасность»

Axxtel - команда экспертов в области информационной безопасности занимающая ведущие позиции в СФО. Мы следим за последними новинками и тенденциями в области информационной безопасности и создаем их. Всегда рады узнать новое и поделиться своим опытом.