Honeypot é um sistema isca que imita um servidor, um banco de dados ou um serviço real para atrair atacantes e registrar como eles agem. Como nenhum usuário legítimo tem motivo para usá-lo, qualquer interação com ele é um alerta confiável. Por exemplo, um servidor falso chamado folha de pagamento dentro da rede avisa se alguém explora os recursos internos.
Como a TecnetOne resolve isso: TecnetSOC
honeypots, pote de mel, honeynet, sistema isca, tecnologia de deception
Termos relacionados
Cadeia de custódia digital
Cadeia de custódia digital é o registro documentado de quem obteve, manipulou, transferiu e guardou cada evidência eletrônica de um incidente, da coleta até a apresentação. Por exemplo, ao copiar o disco de um equipamento comprometido, calcula-se um hash (impressão digital matemática do arquivo) para provar depois que a evidência não foi alterada. Sem esse registro, a evidência pode perder validade jurídica.
Lista branca e lista negra (allowlist e blocklist)
Em segurança da informação, lista negra (blocklist) é um registro de itens bloqueados por serem considerados maliciosos ou indesejados, como endereços IP, domínios, remetentes de e-mail ou aplicativos. A lista branca (allowlist) funciona ao contrário: só permite o que foi autorizado e bloqueia todo o resto. Por exemplo, um servidor de folha de pagamento pode aceitar conexões apenas dos equipamentos do Financeiro.
Runbook e playbook de segurança
Runbook de segurança é um documento com os passos técnicos exatos para executar uma tarefa ou atender um tipo de incidente, como isolar um equipamento infectado ou redefinir uma conta comprometida. Já o playbook define quando e por que agir: qual alerta aciona a resposta, quem decide e quem deve ser notificado. Um playbook costuma se apoiar em vários runbooks.
EPP (plataforma de proteção de endpoints)
EPP (endpoint protection platform, plataforma de proteção de endpoints) é uma solução que previne ameaças nos computadores, servidores e celulares de uma empresa com antivírus de nova geração, controle de dispositivos e firewall do equipamento, administrados a partir de um console central. Diferente do EDR (detecção e resposta em endpoints), seu foco é bloquear o ataque antes que ele aconteça.
IDS e IPS (detecção e prevenção de intrusão)
IDS e IPS são sistemas que vigiam o tráfego de rede ou a atividade de um equipamento em busca de padrões de ataque. O IDS (intrusion detection system, sistema de detecção de intrusão) gera alertas; o IPS (intrusion prevention system, sistema de prevenção de intrusão) fica no caminho do tráfego e bloqueia o que é malicioso. Costumam vir integrados aos firewalls de nova geração (NGFW).
Quer levar o conceito para a sua operação?
Conte o que você precisa e um engenheiro da TecnetOne responde.
Falar com um engenheiroFalar com um engenheiro
Conte o que você precisa e respondemos em português.