Honeypot je bezpečnostní prostředek (počítač, data nebo síťová služba), který je záměrně nastaven tak, aby vypadal zranitelně a lákal útočníky. Protože tento systém nemá žádný legitimní účel ani skutečné uživatele, jakákoliv aktivita na něm je automaticky považována za podezřelou nebo útočnou.
Honeypoty slouží především k detekci útoků, odvedení pozornosti od skutečných serverů a ke studiu metod, které hackeři používají.
Honeypoty se dělí podle toho, kolik volnosti útočníkovi poskytnou:
Slouží k ochraně konkrétní firemní sítě. Jejím cílem je:
Používají je bezpečnostní experti a vládní agentury ke studiu nových hrozeb a trendů. Získávají data o tzv. Zero-day útocích a o tom, jaké nástroje hackeři aktuálně vyvíjejí.
| Výhody | Nevýhody |
|---|---|
| Minimum falešných poplachů: Každý kontakt je útok. | Úzké zorné pole: Vidí jen útočníky, kteří na něj přímo narazí. |
| Detekce neznámých hrozeb: Nepotřebuje signatury. | Riziko průniku: Špatně izolovaný honeypot může ohrozit zbytek sítě. |
| Nízké nároky na data: Nesbírá miliony logů, jen záznamy o útocích. | Odhalitelnost: Zkušení útočníci dokáží poznat, že jsou v pasti. |
Zajímavost: Honeypoty jsou často součástí tzv. Deception Technology, která v celé síti rozmisťuje tisíce drobných pastí (kreditní údaje, konfigurační soubory), aby útočník při jakémkoliv kroku stranou okamžitě odhalil svou přítomnost.
— Viz také: IDS/IPS, SIEM, SOC, Zero-day útok