Мы логистическая софтверная компания на 45 человек со штаб-квартирой в Чикаго. Ведём переговоры с новым поставщиком безопасности для наших облачных серверов и офисной сети. Нам предложили обязательно добавить к стандартным средствам защиты конечных точек ещё и «deception technology» (технологию обмана) и выставили предложение на 18.000 USD за годовую лицензию.
На встрече я доказывал, что это ничем не отличается от логики honeypot, которую мы знаем годами, и что поднять пустой виртуальный сервер и слушать сетевой трафик даст нам почти тот же результат практически за ноль. А их инженер по продажам утверждает, что это не статичный honeypot, а система, которая генерирует активные слои обмана и динамические приманки.
В чём на практике реальная разница между этими двумя понятиями для инфраструктуры среднего размера вроде нашей? Есть ли на самом деле смысл выделять бюджет на такие коммерческие платформы вместо того, чтобы просто поднять honeypot и забыть — с точки зрения операционной нагрузки и ложных срабатываний?