18. maaliskuuta 2026 kello 14.55
Kyberturvallisuuden maailmassa yhtä tärkeä strategia kuin hyökkäysten estäminen on kyky havaita uhkat varhain ja kerätä tiedustelutietoa hyökkääjistä. Tässä honeypot-teknologia astuu kuvaan.
Mikä on Honeypot?
Honeypot on harhautussysteemi tai -palvelu, joka on tarkoituksellisesti suunniteltu näyttämään haavoittuvalta jäljitellen todellista järjestelmää houkutellakseen kyberhyökkääjiä. Se käyttäytyy kuten todellinen tuotantojärjestelmä, mutta ei koskaan sisällä oikeaa dataa.
Mihin honeypotia käytetään?
- Varhainen havaitseminen: Yhdenkään laillisen käyttäjän ei pitäisi koskea honeypotiin. Jokainen yhteys on epäilyttävä.
- Uhkatiedustelu: Hyökkääjien tekniikat, työkalut ja IP-osoitteet kirjataan.
- Hyökkäysvektoreiden analyysi: Hyökkäysmenetelmiä voidaan tutkia reaaliajassa.
- Häirintä: Pitää hyökkääjät poissa oikeista järjestelmistä ja antaa arvokasta aikaa.
- Zero-day-havaitseminen: Uusia hyökkäysmenetelmiä ilman tunnettuja allekirjoituksia voidaan havaita.
Honeypot-tyypit
- Low-Interaction: Simuloi rajoitettuja palveluja (esim. Cowrie SSH-loukku). Helppo ottaa käyttöön, matala riski.
- High-Interaction: Ajaa todellista käyttöjärjestelmää. Kerää enemmän dataa, mutta monimutkainen hallita.
- Medium-Interaction: Tasapainoinen lähestymistapa molempien välillä.
Suositut Honeypot-työkalut
- Cowrie: SSH- ja Telnet-honeypot. Tallentaa kaikki hyökkääjien komennot.
- T-Pot: Docker-pohjainen alusta yli 20 honeypotilla ja Kibana-dashboardilla.
- Dionaea: Haittaohjelmien kaappaukseen keskittyvä SMB/FTP/HTTP-loukku.
- Honeyd: Monipuolinen honeypot-kehys virtuaalisten verkkojen luomiseen.
Cowrien asentaminen: vaihe vaiheelta
sudo apt update && sudo apt upgrade -y
sudo apt install python3 python3-pip python3-venv git libssl-dev -y
sudo adduser --disabled-password cowrie && sudo su - cowrie
git clone https://github.com/cowrie/cowrie.git
cd cowrie && python3 -m venv cowrie-env
source cowrie-env/bin/activate
pip install -r requirements.txt
cp etc/cowrie.cfg.dist etc/cowrie.cfg
Porttinohjaus (SSH 22 → Cowrie 2222)
sudo sed -i 's/#Port 22/Port 22222/' /etc/ssh/sshd_config
sudo systemctl restart ssh
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
sudo iptables-save > /etc/iptables/rules.v4
bin/cowrie start && tail -f var/log/cowrie/cowrie.log
T-Pot: Nopea honeypot-alusta
git clone https://github.com/telekom-security/tpotce
cd tpotce && sudo ./iso/installer/install.sh --type=user
Asennuksen jälkeen: https://palvelin-ip:64297 Kibana-dashboardille.
Honeypot-turvallisuuden parhaat käytännöt
- ✅ Eristä honeypotit tuotantoverkosta (DMZ tai erillinen VLAN)
- ✅ Älä koskaan tallenna oikeaa dataa honeypot-koneelle
- ✅ Välitä lokit reaaliajassa erilliselle palvelimelle
- ✅ Suodata lähtevä liikenne tiukasti
- ❌ Älä koskaan yhdistä huonosti eristettyä honeypotia oikeaan verkkoon
Ota yhteyttä kybertiedustelua ja räätälöityjä honeypot-ratkaisuja varten.
Samankaltaiset kirjoitukset