Узнайте об атаке до того, как злоумышленник доберется до реальной инфраструктуры
На внешнем периметре компании разворачиваются honeypot-ловушки Honeycorn, которые имитируют привлекательные для злоумышленника сервисы и элементы инфраструктуры.
Ловушки используют внешнюю инфраструктуру заказчика — белые IP-адреса, доменные имена и почтовые адреса, — но остаются изолированными от реальных систем. Это позволяет отделять массовые сканирования от целевой активности и наблюдать за действиями потенциального атакующего без риска для инфраструктуры.
Как работает сервис
1. Привлекаем атакующего
Разворачиваем на внешнем периметре сложные, труднодостижимые ловушки Honeycorn.
2. Фиксируем действия
Собираем данные о подключении, IP-адресах, попытках подбора учетных данных, используемых URL, файлах и развитии атаки.
3. Анализируем в SOC
Каждое срабатывание изучают специалисты центра мониторинга. Данные очищаются, обогащаются и проверяются.
4. Передаем данные для защиты
Заказчик получает проверенные IOC и сценарии атак для интеграции в действующие средства защиты.
Что вы узнаете об атаке
В отчете:
- источник и способ подключения
- действия злоумышленника на ловушке
- используемые логины и пароли при подборе
- файлы и URL, задействованные в атаке
- информация о попытках эксплуатации уязвимости
- задетектированные правила IDS-сигнатур
- стратегия развития атаки
- дамп сетевого трафика — при необходимости
Не просто сигнал о попытке атаки, а готовая SOC-экспертиза: контекст, анализ и рекомендации.
От обнаружения — к превентивной защите
Дополнительные ловушки собирают IoC, характерные для атак именно на вашу инфраструктуру. Специалисты SOC очищают, обогащают и проверяют данные перед передачей заказчику.
Данные готовы к использованию
IoC и сценарии атак передаются в удобном для интеграции формате:
Excel — с сортировкой по типам
CSV / JSON — для загрузки в системы защиты
Дайджест — краткая сводка по выявленным индикаторам
Также заказчик получает политику хранения IOC с установленным временем жизни для каждого типа индикаторов.
Антифишинговая ловушка
На базе почтового ящика корпоративного домена создается отдельная ловушка. Аналитики SOC исследуют поступающие письма и выявляют признаки фишинговых атак.
Для превентивной блокировки передаются:
-
отправители
-
IP-адреса
-
хеши вложений
-
вредоносные ссылки
Что получает заказчик
Раннее обнаружение
Видите целевую активность до воздействия на реальные системы
Данные о противнике
Понимаете, откуда и как развивается атака.
Актуальные IoC
Получаете индикаторы, связанные именно с атаками на вашу инфраструктуру.
Готовые меры защиты
Используете полученные данные для превентивной блокировки угроз.
Honeycorn + экспертиза SOC «Гелиос»
Не ждем, пока атака достигнет инфраструктуры. Получаем данные о ней заранее и используем их для усиления защиты.

