Mikä on Honeypot? Hyökkääjien kiinniottaminen kyberloukkuilla
18. maaliskuuta 2026 kello 14.55

Kyberturvallisuuden maailmassa yhtä tärkeä strategia kuin hyökkäysten estäminen on kyky havaita uhkat varhain ja kerätä tiedustelutietoa hyökkääjistä. Tässä honeypot-teknologia astuu kuvaan.

Mikä on Honeypot?

Honeypot on harhautussysteemi tai -palvelu, joka on tarkoituksellisesti suunniteltu näyttämään haavoittuvalta jäljitellen todellista järjestelmää houkutellakseen kyberhyökkääjiä. Se käyttäytyy kuten todellinen tuotantojärjestelmä, mutta ei koskaan sisällä oikeaa dataa.

Honeypot-verkkokaavio
Honeypot-käyttöönottomalli: Hyökkääjien liikenne ohjataan pois oikeista järjestelmistä

Mihin honeypotia käytetään?

  • Varhainen havaitseminen: Yhdenkään laillisen käyttäjän ei pitäisi koskea honeypotiin. Jokainen yhteys on epäilyttävä.
  • Uhkatiedustelu: Hyökkääjien tekniikat, työkalut ja IP-osoitteet kirjataan.
  • Hyökkäysvektoreiden analyysi: Hyökkäysmenetelmiä voidaan tutkia reaaliajassa.
  • Häirintä: Pitää hyökkääjät poissa oikeista järjestelmistä ja antaa arvokasta aikaa.
  • Zero-day-havaitseminen: Uusia hyökkäysmenetelmiä ilman tunnettuja allekirjoituksia voidaan havaita.

Honeypot-tyypit

  • Low-Interaction: Simuloi rajoitettuja palveluja (esim. Cowrie SSH-loukku). Helppo ottaa käyttöön, matala riski.
  • High-Interaction: Ajaa todellista käyttöjärjestelmää. Kerää enemmän dataa, mutta monimutkainen hallita.
  • Medium-Interaction: Tasapainoinen lähestymistapa molempien välillä.

Suositut Honeypot-työkalut

  • Cowrie: SSH- ja Telnet-honeypot. Tallentaa kaikki hyökkääjien komennot.
  • T-Pot: Docker-pohjainen alusta yli 20 honeypotilla ja Kibana-dashboardilla.
  • Dionaea: Haittaohjelmien kaappaukseen keskittyvä SMB/FTP/HTTP-loukku.
  • Honeyd: Monipuolinen honeypot-kehys virtuaalisten verkkojen luomiseen.
Honeypot-asennuspääte
Cowrie honepotin asennus- ja konfigurointinäyttö

Cowrien asentaminen: vaihe vaiheelta

sudo apt update && sudo apt upgrade -y
sudo apt install python3 python3-pip python3-venv git libssl-dev -y
sudo adduser --disabled-password cowrie && sudo su - cowrie

git clone https://github.com/cowrie/cowrie.git
cd cowrie && python3 -m venv cowrie-env
source cowrie-env/bin/activate
pip install -r requirements.txt
cp etc/cowrie.cfg.dist etc/cowrie.cfg

Porttinohjaus (SSH 22 → Cowrie 2222)

sudo sed -i 's/#Port 22/Port 22222/' /etc/ssh/sshd_config
sudo systemctl restart ssh
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
sudo iptables-save > /etc/iptables/rules.v4
bin/cowrie start && tail -f var/log/cowrie/cowrie.log

T-Pot: Nopea honeypot-alusta

git clone https://github.com/telekom-security/tpotce
cd tpotce && sudo ./iso/installer/install.sh --type=user

Asennuksen jälkeen: https://palvelin-ip:64297 Kibana-dashboardille.

Honeypot-turvallisuuden parhaat käytännöt

  • ✅ Eristä honeypotit tuotantoverkosta (DMZ tai erillinen VLAN)
  • ✅ Älä koskaan tallenna oikeaa dataa honeypot-koneelle
  • ✅ Välitä lokit reaaliajassa erilliselle palvelimelle
  • ✅ Suodata lähtevä liikenne tiukasti
  • ❌ Älä koskaan yhdistä huonosti eristettyä honeypotia oikeaan verkkoon

Ota yhteyttä kybertiedustelua ja räätälöityjä honeypot-ratkaisuja varten.

Samankaltaiset kirjoitukset