Honeypot 蜜罐

故意摆出来的诱饵系统 —— 看起来有漏洞、有价值,实际上是个陷阱,专门引攻击者上钩。

干什么用

  1. 预警 —— 真实系统没人该碰蜜罐,一旦有人动它,几乎一定是攻击者
  2. 拖延 —— 让攻击者在假目标上浪费时间
  3. 取情报 —— 观察攻击者用什么工具、什么手法(IoC、新 exploit)

几种规模

  • Honeypot —— 单台诱饵
  • Honeynet —— 一整个假网络
  • Honeytoken —— 假的凭据/文件,被使用就触发告警

注意

蜜罐放错位置可能成为攻击者跳板。必须严格隔离,且明确它只是观察工具——不能代替真正的防御。捕获到的攻击数据常导入 SIEM 关联分析。