マルテクテクBETA CySA+
Honeypot
Honeypot

Honeypot(ハニーポット(おとりシステム))とは

ひとことで

攻撃者を引き寄せるために意図的に用意したおとりのシステム。正規の利用者は使わないため、アクセスそのものが不審な活動の兆候になる。

たとえると

畑の端に置いた「おとりの作物」です。本物の作物から獣の目をそらしつつ、どんな獣が、どこから、どうやって来たのかを観察できます。人間はそこに用事がないので、近づいたものはすべて怪しいとわかります。

現場ではこう使う

社内ネットワークに、重要そうな名前を付けたダミーのファイルサーバーをハニーポットとして設置しました。業務では誰も使わないサーバーのため、ある日そこへのログイン試行が記録されたとき、SOCはすぐに不審な活動と判断しました。調べると、侵害された社内の端末から攻撃者が横展開を試みていたことがわかりました。

試験のポイント

EXAM POINT「おとりのシステム」「攻撃者をおびき寄せて手口を観察」「アクセス自体が不審」と出てきたらハニーポットです。複数のハニーポットで作ったおとりのネットワークはハニーネット、おとりのファイルはハニーファイル、おとりの認証情報やデータはハニートークンと呼ばれます。不審なファイルを隔離環境で動かして調べるサンドボックスとは目的が違う点に注意しましょう。

混同しやすい用語との違い

  • Sandbox不審なファイルやプログラムを隔離した環境で動かして挙動を調べる。攻撃者をおびき寄せるものではない
  • IDS実際の通信を監視して攻撃を検知する。ハニーポットはおとりで攻撃者を誘い込む

関連用語

広告

Honeypot が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める