forumСоздать тему

Ловушки honeypot и ханипот-токены: есть ли смысл для малого бизнеса и какие тут риски?

PPolat Ç***Участник
Должность
HR-директор
Отрасль
Медиа и издательское дело
Тип организации
производство
Дата регистрации
окт. 2022 г.
Сообщение
2

Doki · Сканирование уязвимостей · 2024

#1

Мы оптовая текстильная компания из Бурсы, штат 12 человек. В офисе стоит один локальный файловый сервер плюс облачная бухгалтерия. Приходящий IT-консультант предложил раскидать по нашим серверам так называемые honeypot-токены — фальшивые файлы и учетные данные-приманки.

По его словам, на сервер кладется фейковый файл с паролями или список сотрудников. Если кто-то снаружи или изнутри кликает по нему, нам тут же падает алерт. За настройку запросили единоразово 15.000 TL и потом по 2.500 TL в месяц за мониторинг и отчеты.

Честно говоря, меня смутила даже не цена, а сама суть. Для конторы нашего масштаба это реально нужная вещь или баловство? И нет ли юридических или рабочих рисков перед сотрудниками, если расставлять такие капканы на собственном сервере?

EElif T***Участник
Должность
Специалист по социальным сетям
Отрасль
Недвижимость
Тип организации
индивидуальный предприниматель
Дата регистрации
апр. 2025 г.
Сообщение
92
Самый полезный#2

Если коротко: ханипот-токен — это фейковая, но отслеживаемая цифровая приманка которую намеренно кладут в систему на видное для злоумышленника место и которую при обычной работе никто трогать не должен. При открытии такого файла или попытке заюзать левые креды тихо срабатывает скрытая тревога — для малого бизнеса это вполне рабочий способ быстро засечь утечку.

Логика работы простая: на сервер подбрасывают допустим, липовый список банковских счетов или неиспользуемый почтовый ящик. Внутрь файла зашивают веб-маяк или специальный токен. Обычным сотрудникам в этом файле делать нечего туда полезет только тот кто целенаправленно шарится по сети без прав или уже взломал сервер. Как только файл открывают, через интернет на ваш сервер сразу улетает алерт.

С юридической точки зрения, чтобы это не выглядело как намеренная подстава сотрудников у вас должен быть четкий внутренний регламент использования IT-ресурсов. Персонал под подпись знакомится с тем, что доступ разрешен строго в рамках должностных обязанностей, а системы мониторятся в целях безопасности. Иначе необоснованные обвинения могут выйти боком по трудовому праву.

Что касается цены: полно надежных опенсорсных инструментов которые генерируют такие токены бесплатно. Ценник в 15.000 TL за внедрение и 2.500 TL в месяц — явный перебор, если вам просто закинут 3-4 фальшивки и уйдут. Другое дело, если они свяжут алерты с вашим локальным фаерволом, настроят сбор логов и будут мониторить это 24/7.

GGökhan K***Участник
Должность
Тимлид разработки
Отрасль
Упаковка
Тип организации
компания из 20 человек
Дата регистрации
февр. 2022 г.
Сообщение
207
#3

Сначала проверьте базу. Двухфакторка везде включена в обязательном порядке? Бэкапы сервера изолированы от общей сети? Ставить ханипоты при незакрытой базе — все равно что вешать датчик движения в гостиной дома без входной двери. Сначала базовая гигиена, потом ловушки.

CCaner A***Участник
Должность
Специалист технического сервиса
Отрасль
Сельское хозяйство
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2022 г.
Сообщение
157
#4

Если хакер уже пролез на сервер и копается в файлах, пить боржоми поздно. Для конторы на 12 человек куда разумнее и дешевле закрыть порты сервера наружу и пускать удаленщиков только через защищенную сеть, чем пытаться ловить взломщика уже внутри.

UUğur S***Участник
Должность
Директор по маркетингу
Отрасль
Сельское хозяйство
Тип организации
кооператив
Дата регистрации
нояб. 2025 г.
Сообщение
284

Doki · перенос инфраструктуры · 2024

#5

У нас логистическая компания похожего размера, 15 человек. Два года назад раскидали 3 файла-ловушки. За два года сработало 4 раза: трижды это были наши же люди, которые наводили порядок на сервере или ошиблись папкой, и один раз антивирус полез сканировать. Реальных атак ноль, а вот паники от ложных тревог хватили сполна.

HHasan S***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
114
#6

у нас бухгалтер из любопытства открыла файл думая что там ведомость по зарплатам посреди ночи генеральному упал алерт на уши всех подняли.. и кароче отличить любопытных своих от взлома жесть как трудно, осторожнее с этим.

edit: исправил несколько опечаток.

PPolat Y***ЭкспертУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
384
#7

Советую перед решением пройтись по чек-листу: 1) локальный сервер закрыт из внешней сети, 2) сложные пароли и обязательная двухфакторка, 3) ежедневные офлайн-бэкапы, 4) базовый ликбез сотрудников против фишинга. Пока эти 4 пункта не закрыты, сливать бюджет на ловушки — пустая трата денег.

LLevent S***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
5
#8

а как настраивают видимость этого файла на сервере? его просто кидают в общие папки или прячут в скрытую директорию?

Примечание: пишу на основе своего опыта, у других может быть иначе.

FFatma Ç***Участник
Должность
Директор по производству
Отрасль
Типография
Тип организации
кооператив
Дата регистрации
май 2023 г.
Сообщение
27
#9

Прежде чем подписываться на 2.500 TL в месяц, пусть консультант сделает один тестовый прогон. Пусть положат один маячок в общий доступ и посмотрят за месяц, сколько будет ложных срабатываний. Тогда и поймете, стоит ли овчинка выделки.

MMehmet G***Участник
Должность
Бухгалтер
Отрасль
Обучение
Тип организации
бутиковое агентство
Дата регистрации
сент. 2023 г.
Сообщение
78
#10

В плане персональных данных и KVKK сотрудников обязательно нужно уведомить. Перед тем как ставить ловушки, дайте работникам под подпись положение о безопасности, где прямо сказано что ресурсы компании подлежат аудиту, а попытки несанкционированного доступа логируются.

OOsman T***Участник
Должность
Специалист технического сервиса
Отрасль
Производство мебели
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2022 г.
Сообщение
3
#11

Вопрос будет немного наивным, извините заранее. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

BBeyza K***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
337
#12

Не могли бы вы это пояснить? Если включена двухфакторная аутентификация, украденный пароль бесполезен.

MMerve Ö***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
1
#13

Есть момент, который я не понял. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Проверено опытом.

HHavva M***Эксперт
Должность
Первичная бухгалтерия
Отрасль
Медиа и издательское дело
Тип организации
сеть магазинов
Дата регистрации
сент. 2022 г.
Сообщение
197
#14

Полностью согласен. Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

Проверено опытом.

AAyşe E***Участник
Должность
Графический дизайнер
Отрасль
Бумага
Тип организации
команда из 8 человек
Дата регистрации
февр. 2023 г.
Сообщение
302
#15

Взял на заметку, спасибо. Первые три месяца все идет хорошо проблемы всплывают на четвертом.

Я бы пошел этим путем.

OOzan M***Новый участник
Должность
Музыкальный педагог
Дата регистрации
авг. 2024 г.
Сообщение
34
#16

у нас так же.

FFatih Z***Участник
Должность
Разработчик ПО
Отрасль
стекло
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
187
#17

Очень актуальная тема.

GGökhan A***Участник
Должность
Производитель · мебель
Дата регистрации
окт. 2023 г.
Сообщение
74
#18

Большое спасибо, сегодня попробую. Ответ сильно зависит от отрасли, универсального правила нет.

Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент. Проверено опытом.

UUfuk N***ЭкспертУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
370
#19

извините, но это верно не во всех случаях и если делаете впервые, начните с малоого масштабирование потом.

JJale Ç***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
199
#20

Попробую.

Написать ответ