forumСоздать тему

Есть ли реальная польза от Honeypot (ловушек) на сервере небольшой компании?

MMustafa Ç***Участник
Должность
Руководитель клиники
Отрасль
стекло
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2022 г.
Сообщение
49
#1

У нас небольшая IT-компания в Лионе (12 человек), делаем софт для логистики и таможни. Держим два виртуальных сервера, на инфраструктуру уходит около 450 евро в месяц. На прошлой неделе полезли в логи и охренели: по ssh и БД шпарят десятки тысяч брутфорс-попыток в день.

Внешний консультант посоветовал поставить honeypot («приманку»), чтобы изучать векторы атак и закрывать дыры. Но мы контора маленькая, выделенного сисадмина-безопасника в штате нет.

Даст ли такая система реальную защиту при скромном бюджете или мы просто наживем себе геморрой с обслуживанием и разбором логов?

HHilal D***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
166
Самый полезный#2

Короткий ответ: для малого бизнеса ханипот сам по себе не является средством защиты. Это просто система наблюдения, которая фиксирует инструменты и методы атакующих. Без базового базового изолирования и настройки серверов установка ловушек — это пустая трата времени, а при ошибках в конфигурации — еще и потенциальная дыра в безопасности.

Ловушки бывают двух типов. Low-interaction (с низким уровнем взаимодействия) просто слушают порты и эмулируют ответы, собирая логи; ресурсов едят мало, но толку от них ноль, если некому разбирать эти гигабайты логов. High-interaction эмулируют полноценную ОС; там виден весь сценарий взлома, но если не изолировать такую систему от основной сети, хакер использует ее как трамплин для атаки на ваши реальные сервера.

В вашей ситуации порядок действий такой: 1) Закрыть админ-порты от внешнего интернета, оставить доступ только через корпоративный VPN или статический IP, 2) Полностью отключить авторизацию по паролю и перейти на SSH-ключи, 3) Поставить банальный Fail2ban для блокировки автобрута. Ставить honeypot без этих трех шагов — все равно что вешать камеру на сарай, забыв повесить замок на дверь.

GGamze K***Участник
Должность
Тестировщик
Отрасль
Типография
Тип организации
индивидуальный предприниматель
Дата регистрации
янв. 2025 г.
Сообщение
178
#3

Десятки тысяч запросов — это обычный сканирующий шум со всего интернета. Ханипот наловит ровно тех же ботов и покажет вам то, что вы и так знаете: в сети полно сканеров. Даже простейшую ловушку нельзя держать в одной VLAN с боем — придется нарезать подсети и крутить правила фаервола.

P.S.: вопрос уже задавали ниже, ответ во втором сообщении.

UUfuk B***Участник
Должность
Полевой торговый представитель
Отрасль
Бумага
Тип организации
сеть магазинов
Дата регистрации
нояб. 2024 г.
Сообщение
2
#4

Совет консультанта пока отложите. Смените дефолтные порты, вырубите пароли (только ключи!) и накатите тот же fail2ban. 99% мусорного трафика отвалится сразу. Работы на два часа, денег нуль.

MMelis K***Эксперт
Должность
Директор по маркетингу
Отрасль
Недвижимость
Тип организации
семейный бизнес
Дата регистрации
март 2022 г.
Сообщение
205
#5

Поднимали ради интереса ssh-ловушку на свободном хосте. За три дня прилетело 140к попыток входа и 800 разных логинов. Программист потом полдня разбирал этот мусор. Через месяц выключили к чертям, потому что никакой полезной инфы для защиты мы из этого не получили.

GGamze K***Участник
Должность
Главный бухгалтер
Отрасль
Текстиль
Тип организации
Компания на 300 человек
Дата регистрации
июль 2024 г.
Сообщение
350

Doki · Инфраструктура электронной коммерции · 2026

#6

Консультант после установки этой приманки сказал, кто будет следить за логами? У вас есть центр безопасности, который будет управлять алертами или вы просто поставите и забудете? Если вы не заложили бюджет на еженедельный анализ отчётов, какой смысл вообще ставить ловушку?

YYasemin T***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
68
#7

да ваще не надо бро. этот консультант скорее всего просто впаривает тебе шаблон из крупных корпоративных проектов. закрой ssh-порт наружу или спрячь за vpn — и хватит. жизни не хватит эти логи читать.

ZZehra E***ЭкспертУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
220
#8

Honeypot — это не средство защиты, а инструмент threat intelligence и исследований. Компании с сотнями сотрудников и собственной командой безопасности используют его чтобы заранее обнаруживать новые векторы атак. У софтверной компании из 12 человек нет такой операционной роскоши — изучать профиль атакующего.

KKemal T***Участник
Должность
Начальник стройплощадки
Отрасль
Сельское хозяйство
Тип организации
компания из 20 человек
Дата регистрации
март 2025 г.
Сообщение
191

Doki · Фирменный стиль · 2025

#9

Тема предельно ясна. Приманка не блокирует атаку, а только фиксирует её. А вам нужно не логи анализировать, а запереть двери. Как только закроете порты наружу и перейдёте на аутентификацию по ключам, все эти вопросы отпадут сами собой.

KKemal U***ВетеранУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
1
#10

Мои сомнения развеялись, спасибо. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Забытые тестовые среды становятся входом в систему чаще, чем продакшн. Удачи.

FFeyza S***Участник
Должность
Первичная бухгалтерия
Отрасль
Производство мебели
Тип организации
индивидуальный предприниматель
Дата регистрации
дек. 2023 г.
Сообщение
414
#11

Если я правильно понял, вы имеете в виду следующее: Главное не цифра, а то, на основе чего она получена.

SSinan Ç***Участник
Должность
Руководитель административного отдела
Отрасль
Охранные услуги
Тип организации
компания из 20 человек
Дата регистрации
янв. 2025 г.
Сообщение
159
#12

После того случая мой взгляд на вещи изменился. Пытаться сделать это в одиночку — самый дорогой путь.

Пытаться сделать это в одиночку — самый дорогой путь.

FFatma N***Участник
Должность
Инженер данных
Тип организации
индивидуальный предприниматель
Дата регистрации
апр. 2024 г.
Сообщение
142
#13

Посмотрю с другой стороны, я на стороне поставщика. Автоматический отчет о сканировании и пентест — это не одно и то же.

Удачи.

NNevinУчастник
Должность
Языковая школа
Дата регистрации
апр. 2024 г.
Сообщение
92
#14

Попробую.

ÖÖzgür Y***УчастникУчастник сообщества
Дата регистрации
март 2022 г.
Сообщение
385
#15

Не знал об этом.

İİbrahim S***УчастникУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
106
#16

не упустите: Непроверенная резервная копия — не резервная копия.

прежде чем принимать решение посмотрите, какие данные у вас есть. если напишете результат здесь это поможет и другим.

KKoray C***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
180
#17

На это стоит обратить внимание. Начните с небольшого эксперимента, не привязывайте всё сразу.

Оставлю как заметку, пригодится.

NNuri Y***ЭкспертУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
246
#18

Позвольте подвести итог сказанному выше. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Удачи.

EEsmaНовый участник
Должность
Владелец малого бизнеса
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2024 г.
Сообщение
40

Doki · SEO-консалтинг · 2025

#19

Нужно идти по порядку. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Оставлю как заметку пригодится.

VVildan Y***Участник
Должность
Редактор контента
Отрасль
Розница
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2024 г.
Сообщение
70
#20

Буду отстаивать обратное не обижайтесь. То что делают все, не значит, что это правильно.

Удачи.

Написать ответ