forumСоздать тему

Нам предложили поставить honeypot — что это вообще такое и нужно ли малому бизнесу с двумя серверами?

NNazlı P***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
9
#1

Мы занимаемся оптовой торговлей промышленными упаковочными материалами в Бильбао, в офисе и на складе суммарно работает 14 человек. IT-инфраструктура у нас простая: локальная ERP и система выписки фактур крутятся на офисном сервере в локальной сети, а публичный портал для B2B-заказов — на арендованном облачном сервере. То есть всего два сервера.

На прошлой неделе приходящий айтишник, который удаленно обслуживает наши системы, заявил, что нам кровь из носу нужно развернуть в сети honeypot («приманку»). Мол, это необходимо, чтобы вовремя засекать кибератаки, и выкатил коммерческое предложение с расходами на железо и ежемесячное обслуживание.

Почитал в интернете, но там везде статьи будто под огромные корпорации с сотнями серверов. Что такое honeypot простыми словами и есть ли реальный смысл вкладываться в это небольшой компании с двумя серверами, как у нас?

ÖÖzgür A***ЭкспертУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
1
Самый полезный#2

Короткий ответ: Honeypot («ловушка» или «горшочек с медом») — это намеренно оставленная открытой или уязвимой фиктивная система, созданная для того, чтобы отвлечь хакеров от реальных серверов, изучить их действия и заранее засечь попытку взлома. В инфраструктуре малого бизнеса на два сервера установка и поддержка honeypot не только операционно бессмысленна, но и в корне неверно расставляет приоритеты безопасности.

Сам по себе honeypot не защищает от угроз, он не работает как антивирус или фаервол — это лишь датчик раннего оповещения, поднимающий тревогу при атаке. Если у вас в штате нет безопасника, который будет ежедневно разбирать эти логи и моментально реагировать на сработки, такая система превратится в дорогую бесполезную игрушку, собирающую логи со случайных интернет-ботов.

Безопасность малого бизнеса строится не на ловушках, а на базовой защите: 1) Ни в коем случае не выставляйте RDP локального сервера ERP напрямую в интернет — доступ строго через зашифрованный VPN. 2) Внедрите обязательную двухфакторную аутентификацию на всех учетных записях и корпоративной почте. 3) Настройте ежедневный бэкап облачного и офисного серверов на физически изолированные или неизменяемые внешние хранилища, недоступные для вирусов-вымогателей. Ставить honeypot без этих трех шагов — все равно что вешать датчик движения на склад без входной двери.

UUmut Ş***Эксперт
Должность
DevOps
Тип организации
бутиковое агентство
Дата регистрации
авг. 2023 г.
Сообщение
231
#3

Если honeypot настроен криво, он сам может стать источником проблем. Неопытный админ поднимет интерактивную приманку, хакер ее вскроет и использует как плацдарм для атаки на внутреннюю сеть или тот же сервер ERP. Для правильного развертывания и мониторинга тут нужна серьезная квалификация.

PPolat M***Эксперт
Должность
Сетевой администратор
Отрасль
Животноводство
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
136

Doki · Интерфейсный дизайн · 2024

#4

Классический развод от айтишников. В конторе наверняка у половины сотрудников пароль «123456» и нормальных бэкапов отродясь не было, зато вам пытаются впарить технологии уровня NASA и стричь ежемесячную абонентку.

SSinemЭксперт
Должность
Руководитель проектов
Дата регистрации
окт. 2023 г.
Сообщение
176
#5

Лучше пустите этот бюджет на автономный блок резервного копирования. Чтобы ночью делался бэкап и диск аппаратно отключался от сети. Если однажды прилетит шифровальщик, вас спасет именно изолированный бэкап, а не приманка.

RReyhan K***Участник
Должность
ИТ-директор
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
апр. 2023 г.
Сообщение
93
#6

Нам на волне такой же паники поставили эту штуку в офис на 20 человек: содрали 600 евро за настройку и по 100 евро в месяц за поддержку. За месяц насыпало 40 тысяч алертов от обычных сканирующих ботов. Естественно, никто эти простыни логов не читал, на третий месяц мы всё просто вырубили.

MMelis Y***Участник
Должность
Операционный директор
Отрасль
Пластик
Тип организации
команда из 8 человек
Дата регистрации
янв. 2023 г.
Сообщение
403
#7

Ваш специалист перед тем, как предлагать honeypot, закрыл порты удаленного доступа к серверу ERP? Включил сотрудникам двухфакторку? Если на оба вопроса ответ «нет», стоит задуматься о его реальных намерениях.

ZZerrin S***Эксперт
Должность
Коммерческий директор
Отрасль
ПО
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
43
#8

для конторы на два сервака honeypot это дичь полная. настройте фаервол, загоните всё под vpn, смените пароли на нормальные и этого хватит за глаза.

Примечание: пишу на основе своего опыта, у других может быть иначе.

PPelin D***Эксперт
Должность
Финансовый директор
Тип организации
стартап на ранней стадии
Дата регистрации
нояб. 2023 г.
Сообщение
138
#9

Архитектура honeypot обычно имеет смысл в крупных организациях, имеющих собственный центр управления безопасностью (SOC) или находящихся под прямой угрозой целевого кибершпионажа. На уровне малого и среднего бизнеса соотношение риска, пользы и затрат совершенно нерационально.

BBurcu E***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
94
#10

по-моему лучше вежливо поблагодарить и отказаться от предложения. потратьте эти деньги на закрытие базовых уязвиомстей и хорошую систему резервного копирования — спать по ночам будете намного спокойнее.

P.S.: вопрос уже задавали ниже, ответ во втором сообщении.

GGamze Y***Участник
Должность
Графический дизайнер
Отрасль
Производство мебели
Тип организации
команда из 8 человек
Дата регистрации
март 2022 г.
Сообщение
6
#11

Здесь нужно провести различие. Непроверенная резервная копия — не резервная копия.

Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать. Проверено опытом.

YYavuz Ö***Эксперт
Должность
Графический дизайнер
Отрасль
Клининговые услуги
Тип организации
сеть магазинов
Дата регистрации
июль 2023 г.
Сообщение
95
#12

Редко встретишь текст с такой ясностью изложения.

KKadir G***ВетеранУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
14
#13

Попробую. Люди защищают не процесс а привычку. Сопротивление идет оттуда.

Конечно, если ваша ситуация отличается, всё меняется.

TTolga K***Участник
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
июль 2024 г.
Сообщение
76
#14

У меня было наоборот, поэтому и пишу. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному. Надеюсь, это будет полезно.

SSinan T***Участник
Должность
Директор по маркетингу
Отрасль
Упаковка
Тип организации
индивидуальный предприниматель
Дата регистрации
авг. 2024 г.
Сообщение
27

Doki · Настройка управления логами · 2024

#15

Попробую. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Проверено опытом.

TTuğçe K***Участник
Должность
Заведующий складом
Отрасль
Медиа и издательское дело
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2022 г.
Сообщение
5

Doki · Настройка управления логами · 2024

#16

Именно так, и при этом об этом мало кто знает. Ошибка сделанная на стороне что такое honeypot, обычно исправима, но дорого.

PPerihan A***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
7
#17

Если я правильно понял вы имеете в виду следующее: Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Пишите если есть вопросы отвечу по мере возможности.

CCanУчастник
Должность
SEO-специалист
Дата регистрации
март 2024 г.
Сообщение
172
#18

Я думаю иначе. Автоматический отчет о сканировании и пентест — это не одно и то же.

Интересно, есть ли те, кто делает иначе.

SSelin B***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
33
#19

У меня та же ситуация, поэтому и спрашиваю. Автоматический отчет о сканировании и пентест — это не одно и то же.

Если напишете результат здесь, это поможет и другим.

UUğur Y***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
38
#20

в этом пункте я с вами не согласен. кстати доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Написать ответ