forumСоздать тему

Поставщик говорит, что deception technology — это не то же самое, что honeypot, в чём разница?

RRecep K***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
41
#1

Мы логистическая софтверная компания на 45 человек со штаб-квартирой в Чикаго. Ведём переговоры с новым поставщиком безопасности для наших облачных серверов и офисной сети. Нам предложили обязательно добавить к стандартным средствам защиты конечных точек ещё и «deception technology» (технологию обмана) и выставили предложение на 18.000 USD за годовую лицензию.

На встрече я доказывал, что это ничем не отличается от логики honeypot, которую мы знаем годами, и что поднять пустой виртуальный сервер и слушать сетевой трафик даст нам почти тот же результат практически за ноль. А их инженер по продажам утверждает, что это не статичный honeypot, а система, которая генерирует активные слои обмана и динамические приманки.

В чём на практике реальная разница между этими двумя понятиями для инфраструктуры среднего размера вроде нашей? Есть ли на самом деле смысл выделять бюджет на такие коммерческие платформы вместо того, чтобы просто поднять honeypot и забыть — с точки зрения операционной нагрузки и ложных срабатываний?

HHilal Ö***Участник
Должность
Специалист по социальным сетям
Отрасль
Туризм
Тип организации
бутиковое агентство
Дата регистрации
апр. 2024 г.
Сообщение
215
Самый полезный#2

Короткий ответ: honeypot — это изолированный статичный сервер-приманка, который ждёт, пока атакующий придёт и найдёт его; а deception technology — это интегрированная система защиты которая раскидывает по реальным устройствам в продакшене фальшивые учётные данные, поддельные пути к базам данных и динамические ловушки активно направляя атакующего. Ключевое отличие в том, что honeypot следит лишь за одной точкой, а deception technology выявляет горизонтальное перемещение атакующего внутри сети.

Когда вы ставите простой honeypot, вы кладёте в угол сети сервер который выглядит беззащитным. Но современные атакующие проникнув на машину, вместо случайного сканирования сети читают данные сессий в локальной памяти, реестр и недавние подключения. Традиционный honeypot на этом этапе полностью слеп, потому что атакующий не идёт напрямую на тот изолированный сервер.

А платформы обмана размещают на компьютерах реальных сотрудников безвредные фальшивые админские пароли, поддельные ссылки на панели управления в истории браузера и документы-ловушки с конфигурациями в файловой системе. Как только атакующий проникает на реальный компьютер и пытается используя эти приманочные учётные данные, перескочить на другие серверы вокруг — срабатывает тревога. Потому что этот фальшивый аккаунт может использовать только тот, кто уже проник внутрь.

Для команды из 45 человек 18.000 USD — серьёзный бюджет. Если у вас сложная структура Active Directory, много подсетей и чувствительные базы данных клиентов такие системы снижают операционную нагрузку потому что генерируют почти ноль ложных срабатываний. Но если вся ваша структура — это несколько серверов у одного облачного провайдера то похожий механизм раннего предупреждения можно собрать почти за ноль, используя простые открытые canary token'ы.

İİsmail T***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
418
#3

Технически поставщик прав, но маркетинговый язык они преувеличили. Honeypot пассивен, а эти системы раздают приманки на конечные точки. Но в компании на 45 человек тратить деньги на такой уровень роскоши, пока не налажены базовый контроль доступа, многофакторная аутентификация и управление патчами, — неправильная инвестиция.

CCerenУчастник
Должность
Тестировщик
Дата регистрации
март 2024 г.
Сообщение
178
#4

Если атакующий уже проник на вашу машину и дошёл до уровня чтения памяти он в большинстве случаев заметит и коммерческий агент безопасности, установленный в системе. Приманки коммерческих инструментов обмана тоже со временем превращаются в известные атакующим инструментам сигнатуры. Вместо того чтобы отдавать 18.000 USD потратьте эти деньги на хороший пентест.

DDeniz B***ВетеранУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
243
#5

Разница кроется именно в механизме срабатывания. Ханипот слушает конкретный IP, и если злоумышленник не станет сканировать этот адрес по пачке портов, толку от него ноль. Deception-решения же внедряют фейковые тикеты или липовые SSH-ключи прямо в Local Security Authority (LSA). Как только атакующий пытается поднять права с помощью такого ключа, система централизованно его блокирует.

SSimgeУчастник
Должность
Организатор мероприятий
Дата регистрации
май 2024 г.
Сообщение
88

Doki · Настройка управления логами · 2025

#6

Прежде чем покупать какие-либо лицензии, потестируйте бесплатные токены-приманки. Закиньте в критически важные папки файл с фейковой ссылкой или заведите на сервере поддельную сервисную учетку. Если кто-то их тронет — вам тут же прилетит алерт. Небольшим командам такого уровня защиты хватает на месяцы вперед.

HHüseyin S***ВетеранУчастник сообщества
Дата регистрации
июль 2022 г.
Сообщение
175
#7

Мы тестировали похожую штуку в офисе на 60 человек. Три месяца вообще ни одного алерта, а потом новенький стажер открыл на сетевом диске фейковую бухгалтерскую табличку — и сирены завыли моментально. Ложных срабатываний реально ноль, но пока атак нет, напрочь забываешь, что эта система вообще существует.

AAli P***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
69
#8

Прежде чем согласовывать годовой бюджет в 18.000 USD, рекомендую запросить у вендора двухнедельный пилот (PoC) в вашей корпоративной сети. Подписывать контракт, не оценив качество телеметрии на собственной инфраструктуре, категорически не стоит.

KKader A***Участник
Должность
Руководитель проектов
Отрасль
Машиностроение
Тип организации
кооператив
Дата регистрации
янв. 2022 г.
Сообщение
228

Doki · Консалтинг по соответствию KVKK · 2025

#9

приправили старый добрый ханипот модным ИИ, раскидали по конечным точкам пару фейковых паролей — и вот вам «технология обмана». зато ценник срау в пять раз накрутили. самый главный «обман» тут удастся сейлзу, если он сможет впарить счет на эти 18 тысяч долларов.

P.S.: вопрос уже задавали ниже, ответ во втором сообщении.

AAhmet B***ЭкспертУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
264
#10

на это стоит обратить внимание и автоматический отчет о сканировании и пентест — это не одно и то же.

первые три мессяца все идет хорошо проблемы всплывают на четвертом потом кстати удачи.

FFiliz U***Участник
Должность
Специалист по социальным сетям
Отрасль
Консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
сент. 2025 г.
Сообщение
1
#11

В этом пункте я с вами не согласен. Чем сложнее отменить решение, тем медленнее его принимайте.

Спешка в решениях оборачивается исправлениями через полгода. Интересно, есть ли те, кто делает иначе.

MMelis K***Участник
Должность
Ювелирный дизайнер
Тип организации
компания с двумя филиалами
Дата регистрации
май 2024 г.
Сообщение
88
#12

я тоже так считаю но честно решения работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

больше всего времени у нас уходило на то что было непонятно кто принимает решения.

TTülay Y***Участник
Должность
Графический дизайнер
Отрасль
Строительство
Тип организации
среднее предприятие
Дата регистрации
нояб. 2025 г.
Сообщение
2
#13

Здесь есть еще и аспект измерений. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Время обнаружения проблемы напрямую определяет ее стоимость. Это мое мнение, не утверждаю, что оно единственно верное.

DDilara Ç***Участник
Должность
Специалист технической поддержки
Отрасль
Оптовая торговля продуктами питания
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2024 г.
Сообщение
360
#14

У этого подхода есть цена о которой молчат. Не полагайтесь на одну меру защиты; действуйте слоями.

Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно. Надеюсь это будет полезно.

GGökhan C***Участник
Должность
Стажер
Отрасль
Медиа и издательское дело
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2023 г.
Сообщение
37
#15

Спасибо за ваш пост. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

На этом всё, извините, если затянул.

BBurak A***Участник
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
стартап на ранней стадии
Дата регистрации
май 2023 г.
Сообщение
126
#16

краткое резюме для новичков: Пытаться сделать это в одниочку — самый дорогой путь.

интересно, есть ли те кто делает иначе.

EElaУчастник
Должность
Психолог
Дата регистрации
авг. 2024 г.
Сообщение
74
#17

По теме разница между deception-технологиями и ханипотами так категорично говорить сложно. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Непроверенная резервная копия — не резервная копия.

SSelim Z***Участник
Должность
Стажер
Отрасль
Грузоперевозки
Тип организации
компания с двумя филиалами
Дата регистрации
сент. 2022 г.
Сообщение
320
#18

Мне тоже интересно.

TTülay A***УчастникУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
147
#19

Не знал об этом.

OOnur Y***Участник
Должность
Продакт-менеджер
Отрасль
Производство мебели
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2024 г.
Сообщение
9

Doki · Настройка управления логами · 2024

#20

В этом пункте я с вами не согласен. Автоматический отчет о сканировании и пентест — это не одно и то же.

Время обнаружения проблемы напрямую определяет ее стоимость.

Написать ответ