核心概念
网络蜜罐是一种在互联网上运行的仿真业务系统,实际不会承载任何的真实业务。其核心作用是:
通过探针暴露在用户的网络中,当被攻击者"踩中"时,主动记录攻击者信息并追溯攻击手法;
为真实业务的防御提供准确的攻击者情报与反制溯源能力;
在重保(重大活动安全保障)场景中,为真实业务争取足够的时间,达到防守成功的目的。
工作原理
架构组成
|
蜜罐服务 | 部署在腾讯云蜜场中,不占用用户的网络空间;通过部署不同的 VPC 实现相互隔离,即使攻击者进入也不会造成横向移动 |
暴露探针 | 部署在用户的网络中,可以是 IP 或域名;通过将指定端口/路径的流量转发到不同的蜜罐服务,实现在业务系统中部署"陷阱" |
工作流程
1. 探针暴露在用户网络中(IP 或域名形式)
2. 攻击者探测到探针后发起攻击
3. 流量被转发至蜜场中的高仿真蜜罐服务
4. 蜜罐系统记录攻击者信息、攻击手法
5. 为防守方提供情报支持与溯源能力
关键特性
仿真程度高,不易被攻击者识破
业务系统的安全性与探针数量成正比
不会过多占用用户的网络资源
通过蜜场中的高真实度仿真服务,达到"欺骗"攻击者的目的
VPC 级隔离,防止攻击者横向移动
使用流程
告警与日志
攻击欺骗事件告警
在告警中心 > 攻击欺骗事件 页面,可查看网络蜜罐探测到的攻击欺骗事件详情。 网络蜜罐欺骗日志
在日志审计 > 入侵防御日志 > 网络蜜罐 页面,可查看网络蜜罐探测到的攻击欺骗事件的日志信息。 网络蜜罐操作日志
在日志审计 > 操作日志 > 网络蜜罐操作 页面,可查看网络蜜罐功能的操作详情和对应账号。 版本支持说明
云防火墙高级版、企业版和旗舰版均支持购买蜜罐服务配额,详情请参见 购买方式。