موسسه خبری سایبربان:هر سال به تعداد نفوذگرانی که کارگزارها و شبکههای رایانهای را هدف قرار میدهند اضافه میشود و هر روز اطلاعات با ارزشی از قبیل شمارهی حسابهای بانکی، شناسههای کاربری، گذرواژهها و غیره به سرقت رفته، و خسارتهای مالی و اعتباری زیادی به شرکتهای بزرگ وارد میشود. در این راستا برنامهنویسان ماهر تصمیم گرفتند جلوی حملات را بگیرند و نفوذگران را منحرف کنند. در این میان اطلاعات نادرست و گمراهکننده بهترین طعمه برای فریب نفوذگران است. پس برنامهنویسان و محققان سختافزار بعد از تلاش بسیار توانستند برنامهای طراحی کنند که نفوذگران را گمراه کرده و به دام بیاندازد. این برنامه با دادن اطلاعات نادرست به نفوذگر باعث میشود او فکر کند که به اطلاعات مطلوب دست یافته و کار تمام شده است.
هانیپات یک منبع سامانهی اطلاعاتی میباشد که بر روی خود اطلاعات کاذب و غیر واقعی دارد و با استفاده از ارزش و اطلاعات کاذب خود سعی میکند اطلاعات و فعالیتهای غیرمجاز و غیرقانونی بر روی شبکه را کشف و جمعآوری کند. به زبان ساده هانیپات یک سامانه یا سامانههای رایانهای متصل به شبکه و یا اینترنت است که دارای اطلاعات کاذب بر روی خود میباشد؛ هانیپات از روی عمد در شبکه قرار میگیرد تا به عنوان یک تله عمل کرده و مورد تهاجم نفوذگر قرار بگیرد. هانیپات با استفاده از این اطلاعات نفوذگران را فریب داده و اطلاعاتی را از نحوهی ورود آنها به شبکه و نیز اهدافی که در شبکه دنبال میکنند، جمع آوری میکند.
اگر با دقت به نسل جدید حملات سایبری نگاهی بیاندازیم، متوجه میشویم که نفوذگران روز به روز از بدافزارهای کمتری استفاده میکنند، در حقیقت آنها فقط به دنبال اطلاعات محرمانهی برخط و معتبر میگردند. به این ترتیب مهاجمان به راحتی وارد سامانه شده و در پوشش یک کاربر مجاز نقشهی خود را عملی میکنند.
شرکتها برای شناسایی چنین نفوذهایی میتوانند ابزارهای پیچیدهای را که برای تشخیص ناهنجاریها به کار بگیرند، و یا تعدادی کارگزار را، که هیچگاه نباید دسترسی به آنها صورت بگیرد، پاربرجا نگه دارند. این هانیپاتها در صورتی که متوجه دسترسی به موارد غیرمجاز از سوی یک کاربر شوند، هشدارهای لازم را به تیمهای امنیتی صادر میکنند.
اگرچه محققان بهطور گستردهای از هانیپاتها برای مطالعهی روشهای مهاجمان استفاده میکنند، میتوانند برای پشتیبان سامانهها هم بسیار مفید فایده واقع شوند. در اینجا قصد داریم به پنج مزیتی بپردازیم که سندباکسهای دیجیتال برای شرکتها به همراه دارند:
۱. مثبت کاذب کمتر، موفقیت چشمگیرتر
همهی مهاجمان در وهلهی اول نرمافزارهای مخرب خود را با ابزارهای امنیتی شناختهشده امتحان میکنند. چنانچه کاشف به عمل بیاید که بدافزارهای متعلق به مهاجمان قادرند تدابیر امنیتی لحاظشده توسط پویشگرهای بدافزاری نظیر مکآفی و سیمنتک را دور بزنند، بهطور قطع میتوان گفت که مهاجمان پشت پردهی این بدافزارها توانایی آن را دارند که سامانههایی را که ٪۸۰ از شرکتها به آنها متکی هستند، فریب دهند.
بسیاری از فنآوریهای دفاعی قدیمی حرف چندانی مقابل مهاجمان پیشرفته ندارند، زیرا اینگونه مجرمان سایبری ابزارها و منابع لازم را برای حصول اطمینان از اینکه حملهی آنها با موفقیت روبهرو خواهد شد، در اختیار دارند.
هانیپاتها این خلاء را پر میکنند، زیرا مهاجمان ساعتهای سختی را برای حدس چگونگی عملکرد و مقابله با راهبردی دفاعی هانیپاتها پیش رو دارند. چون هانیپاتها در حقیقت ماشینهایی هستند که هیچ کاربر مُجازی نباید به آنها دسترسی داشته باشد، همچنین هانیپاتها از نرخ مثبت کاذب پایینی برخوردار هستند.
۲. تواناییِ به اشتباه انداختن نفوذگران
هانیپاتها را میتوان برای کاهش سرعت مهاجمانی به کار گرفت که به شبکهی یک شرکت وارد شدهاند. شرکت به کمک یک سامانهی مجازی میتواند تلههای مختلفی را ایجاد کند که به منحرفکردن نفوذگران میانجامند و منجر میشوند آنها وقت بیشتری را صرف پیدا کردن اطلاعات ارزشمند نمایند.
تلهها منجر میشوند تهدیدهای سایبری دیگر متوجه داراییهای حقیقی نباشند بلکه پیرامون موارد جعلی سیر کنند، در عین حال هم کاربر را از وجود تهدیدهای احتمالی باخبر کنند.
میتوان گفت ترکیب روشهای قدیمی که برای پایش امنیت شبکه استفاده میشدند و پیشرفتهایی که اخیراً در هانیپات و ابزارهای دفاعی فعال صورت گرفته کلیدی برای تشخیص تهدیدهای سایبری امروزی محسوب میشود.
رویکرد دیگر بهکارگیری توکنهای هانی است؛ این توکنها دادههای جعلی هستند که در لابهلای رکوردهای پایگاهداده قرار میگیرند و در غیر این صورت نباید در دسترس قرار بگیرند. شرکت با تدوین قواعدی برای دادههای منحصربهفرد در دیوارههای آتش، میتواند هرگاه یک کاربر یا نفوذگر اطلاعات مذکور را بارگیری کرد، در جریان امر قرار بگیرد.
۳. دو گونهی متفاوت و مفید
شرکتها میتوانند یکی از دو نوع هانیپات موجود را به کار بگیرند. نخستین مورد هانیپات پژوهشی است؛ یک سامانهی مجازی مجهز که میزبانی سامانههای عامل آسیبپذیر را بر عهده دارد و روی شبکهای قرار میگیرد که از طریق اینترنت قابل دسترسی میباشد.
مشکل مطرح در مورد هانیپات پژوهشی این است که زمان لازم برای راهاندازی، نظارت بر تهدیدها و در آخر تجزیه و تحلیل نفوذ صورتگرفته فرآیندی بسیار زمانبر خواهد بود. اگرچه شرکتها میتوانند نکات سودمندی را از نفوذگران اینچنینی بیازموزند، بهطور معمول نیازمند زمان زیادی هستند که یافتههای خود را در شرکتی مورد استفاده قرار دهند که ماهیت آن چیزی غیر از امنیت است.
دستاندرکاران هانیپاتهای پژوهشی اغلب تمایل دارند این ابزارها را برای مشاهدهی رفتار نفوذگران در اختیار دانشجویان قرار دهند؛ این چیز بدی نیست، ولی بقیهی افراد باید با نفوذهای واقعی دستوپنجه نرم کنند.
در سوی دیگر هانیپاتهای تولید قرار دارند: این سامانهها میتوانند یک کارگزار وب، ایستگاه کاری، پایگاهداده و یا فقط یک سند باشند.
استفاده از هانیپاتهای تولیدی آسان است، این گونهی هانیپاتها اطلاعات محدودی را ضبط میکنند و در وهلهی اول در شرکتها و سازمانها استفاده میشوند. هانیپاتهای تولیدی به همراه کارگزارهای تولیدی دیگر توسط یک سازمان در شبکهی تولید قرار میگیرد تا اوضاع امنیتی کلی را بهبود ببخشد. بهطور معمول، هانیپاتهای تولیدی از تعامل اندکی برخوردارند و این ویژگی استقرار آنها را آسانتر میسازد. آنها اطلاعات کمتری را به نسبت مشابه پژوهشی خود، در رابطه با حمله یا مهاجمان ارائه میدهند.
هانیپاتهای پژوهشی برای جمعآوری اطلاعاتی راجع به انگیزه و رویکردهای انجمن بلکهت به کار میروند؛ بلکهت شبکههای مختلفی را هدف حمله قرار میدهد. این هانیپاتها به یک سازمان خاص ارزش و اعتبار نمیبخشند. در عوض برای تحقیق دربارهی تهدیدهایی که سازمانها با آنها مواجهاند و نیز یادگیری چگونگی محافظت هرچه بهتر مقابل آنها به کار میروند.
حفظ و پیادهسازی هانیپاتهای تحقیقاتی و ضبط گستردهی اطلاعات توسط آنها دشوار است. این هانیپاتها عمدتاً در بخشهای پژوهشی، نظامی و دولتی به کار گرفته میشوند.
۴. کمک به آموزش تیم امنیتی شما
در شرایطی که تعداد کارشناسان امنیتی به اندازهی کافی نیست، هانیپاتها را میتوان به عنوان ابزارهای آموزشی مورد استفاده قرار داد. با استفاده از هانیپاتها برای مشاهدهی عملیاتهای مهاجمان، پشتیبانهای سامانهها میتوانند جدیدترین شیوهها را بیاموزند.
بسیاری از تیمهای امنیتی، هنگامی که اقدام به توسعهی هانیپاتها میکنند، بهطور قطع درمییایند که مهاجمان چه میکنند. آنها با گامهایی که میبایست یک مهاجم باید برای رسیدن به هدف طی کند آشنا میشوند، همچنین متوجه میشوند که چگونه میتوان مراحل میانی رسیدن به مقصد را از شبکهی خود حذف کنند.
۵. بسیاری از قابلیتهای رایگان
در نهایت گزینههای رایگان بیشماری برای شرکتها وجود دارد که به بهانهی آنها میتوانند کار با هانیپات را آغاز کنند. در جلسات امنیتی بلکهت که در لاسوگاس منعقد شد، استرند و سه تن از همکارانش اقدام به انتشار مجموعهای از ابزارهای دفاعی فعال نمودند که در قالب یکی از توزیعات لینوکس به نام Active Defense Harbinger Distribution یا به اختصار ADHD منتشر شده بود.
برای آن دست از کاربرانی هم که ویندوز را ترجیح میدهند، KFSensor سامانههای هانیپاتی محبوبی است که تحت سامانهی عامل ویندوز اجرا میشود.