核心概念
网络蜜罐是一种在互联网上运行的仿真业务系统,实际不会承载任何的真实业务。其核心作用是:
通过探针暴露在用户的网络中,当被攻击者"踩中"时,主动记录攻击者信息并追溯攻击手法;
为真实业务的防御提供准确的攻击者情报与反制溯源能力;
在重保(重大活动安全保障)场景中,为真实业务争取足够的时间,达到防守成功的目的。
工作原理
架构组成
组件 | 说明 |
蜜罐服务 | 部署在腾讯云蜜场中,不占用用户的网络空间;通过部署不同的 VPC 实现相互隔离,即使攻击者进入也不会造成横向移动 |
暴露探针 | 部署在用户的网络中,可以是 IP 或域名;通过将指定端口/路径的流量转发到不同的蜜罐服务,实现在业务系统中部署"陷阱" |
工作流程
1. 探针暴露在用户网络中(IP 或域名形式)
2. 攻击者探测到探针后发起攻击
3. 流量被转发至蜜场中的高仿真蜜罐服务
4. 蜜罐系统记录攻击者信息、攻击手法
5. 为防守方提供情报支持与溯源能力
关键特性
仿真程度高,不易被攻击者识破
业务系统的安全性与探针数量成正比
不会过多占用用户的网络资源
通过蜜场中的高真实度仿真服务,达到"欺骗"攻击者的目的
VPC 级隔离,防止攻击者横向移动
使用流程
1. 新建探针,并开启。
2. 管理探针。
3. 新建蜜罐服务,绑定探针。
4. 管理蜜罐服务。
5. 防御溯源,查看网络蜜罐告警与日志。
告警与日志
攻击欺骗事件告警
网络蜜罐欺骗日志
在日志审计 > 入侵防御日志 > 网络蜜罐 页面,可查看网络蜜罐探测到的攻击欺骗事件的日志信息。
网络蜜罐操作日志
在日志审计 > 操作日志 > 网络蜜罐操作 页面,可查看网络蜜罐功能的操作详情和对应账号。