GuardPot
GuardPot ağı, saldırganın gerçeğinden ayıramayacağı tuzaklarla doldurur, ve birine dokunmak başlı başına alarmın kendisi olur.
Alternatifi
Bir uçta Thinkst Canary, küçük ve az sayıda. Diğer uçta Attivo (artık SentinelOne) ve Acalvio, bir kurulum projesi eklenmiş tam platformlar.
Künye
- Dağıtım
- Tuzak sistemler, servisler ve hesaplar. Üretim makinelerine hiçbir şey kurulmuyor
- Modüller
- Tuzak yönetimi, anlık tespit, saldırgan tekniği analizi, istihbarat çıktısı
- Kapsam
- Ağ segmentleri, bulut ortamları ve uç noktalar
Meşru bir kullanıcının, üretimde hiç olmamış bir sistemi açmak için sebebi yoktur. Bir tuzak rapor verdiğinde, değerlendirilecek bir şey kalmaz.
GuardPot platform yeteneklerini, yani tuzak sistemleri, tuzak hesapları, tuzak servisleri, saldırgan davranış analizi ve istihbarat çıktısını, bir ürün ailesine yayarak değil tek üründe taşıyor.
En önemli argüman triyajla ilgili olan. Diğer her tespit kaynağı analiste değerlendirilecek bir şey verir. Bir uç nokta ajanı bir sürecin kötü niyetli görünüp görünmediğine karar verir, bir ağ sensörü trafiğin olağandışı görünüp görünmediğine karar verir, ve bir SIEM ikisini yine bir insan gerektiren bir şeye bağlar. Bir tuzağın kullanıcısı ve bağımlılığı yoktur, yani onunla kurulan bir etkileşim bir sızma sinyali değildir. Sızmanın kendisidir.
Kuyruğunda zaten geride kalmış bir ekip için bu, kaynak eklemekle iş eklemek arasındaki fark. Ayrıca hiçbir ajanın kurulamadığı ve hiçbir trafiğin aynalanamadığı bir OT ya da üretim ağında elde kalan az sayıdaki yöntemden biri.
Nasıl çalışır
- Tuzak sistemler, servisler ve hesaplar saldırganın baktığı yere konur
- Onlarla kurulan her etkileşim kaydedilir ve analiz edilir
- Denenen teknikler ve ilerleme yönü görünür hale gelir
- Yakalanan etkinlik, yığındaki diğer araçların kullanabileceği göstergelere dönüşür
- Müdahale, bir üretim sistemine ulaşılmadan başlar
Kime uygun
- SIEM'i olan ve alarm yorgunluğu yaşayan güvenlik ekipleri
- Ağ içindeki yanal hareketi göremeyen kurumlar
- Fidye yazılımını keşif adımında arayan ekipler
- Ajan kurulamayan OT ve üretim ağları
Neyi gösterebiliriz
- ICM'in Dubai'de yönettiği etkinlikte bölgesel güvenlik yöneticilerine sunuldu, Eylül 2025
Portföydeki yeri
Aldatma. Kimlik güvenliğinin arkasında duran tespit katmanı, ve bir tuzak hesap, dizinin içine çoktan girmiş bir saldırganı görmenin az sayıdaki yolundan biri.
