Honeypot
Auch bekannt als:Ködersystem
Honeypot: Absichtlich exponiertes oder simuliertes Ziel zur ErkennungDetectionFähigkeit, verdächtige Aktivitäten, Angriffe oder Richtlinienverstöße rechtzeitig zu erkennen. und Analyse von Angriffen. Die Fähigkeit unterstützt das frühzeitige Erkennen verdächtiger Aktivitäten. Gute Ergebnisse benötigen hochwertige DatenquellenData SourceSystem, Sensor, Protokoll oder Repository, das Daten für Sicherheitsanalysen und Entscheidungen liefert., abgestimmte ErkennungslogikDetection LogicRegeln, Abfragen, Modelle und Bedingungen zur Erkennung verdächtigen Verhaltens., Triage und kontinuierliche OptimierungContinuous OptimizationFortlaufende Anpassung von Regeln, Prozessen und Ressourcen anhand gemessener Betriebsergebnisse..
Funktionsweise und Einordnung
Honeypot ist eine präventive, erkennende oder korrigierende Sicherheitskontrolle. Ihre Wirkung hängt davon ab, wo sie in der Architektur sitzt, welche Daten und Entscheidungen sie verarbeitet und welche Umgehungsmöglichkeiten bestehen. Eine Kontrolle reduziert ein definiertes Risiko, beseitigt es aber selten vollständig und sollte deshalb mit weiteren Schutzschichten kombiniert werden.
Bedeutung in der Praxis
Vor dem Einsatz müssen Schutzziel, Verantwortlichkeit, Abdeckung und erwartetes Verhalten festgelegt werden. Sichere Standardwerte, kontrollierte Ausnahmen, Protokollierung und regelmäßige Wirksamkeitstests sind wichtiger als die bloße Installation. Betriebskennzahlen sollten sowohl blockierte oder erkannte Ereignisse als auch Lücken, Fehlalarme und Auswirkungen auf legitime Prozesse sichtbar machen.
Verwandte Begriffe
- ErkennungsentwicklungDetection EngineeringSystematische Entwicklung, Prüfung und Pflege von Regeln zur Angriffserkennung.: Systematische Entwicklung, Prüfung und Pflege von Regeln zur Angriffserkennung.
- SicherheitsleitstelleSecurity Operations CenterZentrale Funktion zur kontinuierlichen Überwachung, Analyse und Reaktion auf Sicherheitsereignisse.: Zentrale Funktion zur kontinuierlichen Überwachung, Analyse und Reaktion auf Sicherheitsereignisse.
- Sicherheitsinformations- und EreignismanagementSecurity Information and Event ManagementSammelt und korreliert Sicherheitsereignisse für Überwachung, Alarmierung und Nachweise.: Sammelt und korreliert Sicherheitsereignisse für Überwachung, Alarmierung und Nachweise.
- Proaktive BedrohungssucheThreat HuntingSucht hypothesenbasiert nach bislang unentdeckter Angreiferaktivität.: Sucht hypothesenbasiert nach bislang unentdeckter Angreiferaktivität.