O recurso de honeypot na nuvem detecta ataques e rastreia suas origens, tanto dentro quanto fora do seu ambiente em nuvem. Implante honeypots em Virtual Private Clouds (VPCs) e em servidores protegidos pelo Security Center para interceptar invasores antes que eles alcancem seus ativos reais.
Como funciona
O honeypot na nuvem implanta sistemas isca que imitam ativos reais de negócios, mas não possuem função de produção. Esses sistemas atraem invasores, o que proporciona tempo para observar o comportamento do ataque, coletar inteligência e fortalecer suas defesas reais. Como os honeypots não exercem nenhuma função legítima de negócios, qualquer tentativa de conexão é tratada como suspeita e aciona um alerta.
O honeypot na nuvem utiliza dois tipos de sondas para redirecionar o tráfego:
Sondas de VPC — O tráfego destinado a endereços IP inacessíveis nas suas VPCs é redirecionado automaticamente para os honeypots. As sondas de VPC não consomem recursos de host ou de rede.
Sondas de host — Instale uma sonda em um host onde suas cargas de trabalho são executadas. A sonda encaminha apenas tráfego de portas incomuns para o cluster de honeypot, com impacto mínimo no host e sem afetar suas aplicações.
Utilize sondas de VPC e sondas de host em conjunto para proteger um grande número de endereços IP com baixo custo.
Conceitos principais
|
Conceito |
Descrição |
|
Sonda de VPC |
Componente nativo da nuvem que redireciona para honeypots o tráfego destinado a endereços IP inacessíveis na VPC. Não consome recursos de host ou de rede. |
|
Sonda de host |
Agente leve instalado em um host de produção. Encaminha tráfego incomum para o cluster de honeypot com uso mínimo de recursos e sem impacto no desempenho da aplicação. Compatível com a maioria dos hardwares e sistemas operacionais comuns. |
|
Honeypot de baixa interação |
Serviço simulado que escuta todas as portas e registra tentativas de conexão. Oferece menor fidelidade, mas possui implantação rápida e alta escalabilidade. Escolha este tipo para obter ampla cobertura com baixo custo. |
|
Honeypot de alta interação |
Emulação completa de um host ou serviço vulnerável. Abrange aplicações web, bancos de dados, serviços de sistema, falhas específicas e tipos de serviço personalizados. Proporciona maior fidelidade e dados mais ricos sobre o comportamento do invasor. Escolha este tipo quando precisar de inteligência detalhada sobre técnicas de ataque. |
|
Cluster de honeypot |
Conjunto de honeypots integrados e personalizados implantados juntos. Aumenta a cobertura de engodo e dificulta a distinção entre honeypots e ativos reais por parte dos invasores. |
|
Honeypot personalizado |
Honeypot baseado em container criado para simular seu ambiente de negócios específico. Suporta simulação de negócios de alta fidelidade. |
|
Detecção de escape de docker |
Recurso integrado por padrão em todos os clusters de honeypot. Detecta tentativas de invasores de sair do ambiente de container. |
|
Nó de gerenciamento |
Controla as regras de encaminhamento de tráfego das sondas de host. Mesmo se comprometido, este nó não permite que invasores controlem o host subjacente por meio da sonda. |
Ambientes compatíveis
|
Ambiente |
Tipo de sonda |
Observações |
|
Alibaba Cloud |
Sondas de VPC |
Não requer agentes. Cobre endereços IP inacessíveis na VPC sem custo de recursos do host. |
|
Nuvens de terceiros |
Sondas de host |
Requer instalação de agente em cada host. Compatível com a maioria dos hardwares e sistemas operacionais comuns. |
|
Data centers |
Sondas de host |
Exige instalação de agente em cada host. Compatível com a maioria dos hardwares e sistemas operacionais comuns. |
Notas de uso
Desempenho e estabilidade
|
Componente |
Impacto no desempenho |
Impacto na estabilidade |
|
Sonda de VPC |
Sem consumo de recursos de host ou de rede. |
Simula interação com tráfego de varredura. Softwares de detecção de ativos que iniciam varreduras podem relatar falsos positivos. |
|
Sonda de host |
Encaminha apenas tráfego de portas incomuns. Uso mínimo de recursos do sistema. |
Ocupa portas no host. Aloque as portas do host cuidadosamente antes da implantação para evitar conflitos com suas cargas de trabalho de produção. |
Segurança
O isolamento de rede é imposto entre honeypots e sondas. Mesmo que o cluster de honeypot seja comprometido, invasores não conseguem alcançar sua rede de produção pelo caminho de comunicação entre o honeypot e a sonda.
Cada usuário recebe um cluster de honeypot dedicado com detecção de escape de docker ativada por padrão.
Limitações
Sondas de host
Instale sondas de host apenas em servidores listados no módulo Assets do console do Security Center e protegidos pelo Security Center.
Sondas de VPC
As sondas de VPC são compatíveis com as seguintes regiões:
China: China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Hangzhou), China (Shanghai), China (Shenzhen), China (Heyuan), China (Guangzhou), China (Chengdu), China (Hong Kong)
Fora da China: Japão (Tóquio), Singapura, Indonésia (Jacarta), EUA (Virgínia), EUA (Vale do Silício), Reino Unido (Londres), Emirados Árabes Unidos (Dubai), Alemanha (Frankfurt)