Zu Inhalt springen

🚚 Kostenloser Versand ab €200

SAPSAN-Blog-Banner mit einer Grafik von Leiterplatte und blauem Fingerabdruck, Adler-Logo und Titel was Hardware-Honeypots sind

Honeypot in der Cybersicherheit – Funktion, Arten und Risiken

Cyberbedrohungen nehmen zu, zugleich entwickeln sich die Methoden zu ihrer Erkennung und Abwehr weiter. Ein interessantes Werkzeug in diesem Bereich ist der Honeypot. Was ist ein Honeypot, wie funktioniert er, und welche Vorteile und Risiken bringt sein Einsatz mit sich? 

Honeypot – Bedeutung

Stellen Sie sich ein Glas Honig vor, das an einem Sommertag auf dem Tisch steht: Es zieht alle an, die der süßen Belohnung nicht widerstehen können. Doch der Honig dient hier als Lockmittel – als Falle, mit der sich beobachten lässt, wer danach greift. In der Cybersicherheit übernehmen diese Rolle Honeypots – gezielt eingerichtete Lockressourcen für Angreifer. Sie enthalten häufig fingierte Daten oder Dateien mit bewusst attraktiv wirkenden Namen. Ein Honeypot simuliert eine Ressource, z. B. einen Server, eine Anwendung oder eine Datenbank (weiter unten erfahren Sie, was ein Datenbank-Honeypot ist), und soll wie ein reales, lohnendes Angriffsziel wirken. Wie funktioniert ein Honeypot in der Cybersicherheit? Ein Honeypot dient dazu, Aktivitäten von Angreifern zu beobachten, Informationen über ihre Methoden zu sammeln und Erkenntnisse für die Abwehr künftiger Angriffe zu gewinnen. 

Welches war das erste kommerzielle Honeypot-Produkt? 

Der erste kommerzielle Honeypot war Deception Toolkit, das in den 90er-Jahren eingeführt wurde. Es sollte Einbruchsversuche erkennen und analysieren. Seitdem hat sich die Honeypot-Technik deutlich weiterentwickelt und umfasst heute Software- und Hardwarelösungen. 

Forschungs-Honeypot

Zunächst betrachten wir, was einen Forschungs-Honeypot auszeichnet. Dieser Honeypot wird vor allem zu wissenschaftlichen oder analytischen, nicht zu operativen Zwecken eingesetzt. Er sammelt detaillierte Daten über das Verhalten, die Motivation und die Techniken von Angreifern. Moderne Forschungs-Honeypots helfen Sicherheitsfachleuten, neue Bedrohungen besser zu verstehen. Ein Beispiel ist das System Honeyd, mit dem sich unterschiedliche Honeypot-Umgebungen und komplexe Simulationen mehrerer Geräte in einem Netzwerk erstellen lassen. Die gesammelten Daten können mit anderen Institutionen oder Unternehmen geteilt werden und so zur Verbesserung der Cybersicherheit beitragen. 

Datenbank-Honeypot

Ein Datenbank-Honeypot simuliert eine Datenbank, um Angreifer anzulocken und ihre Aktivitäten zu beobachten. Die scheinbar echte Datenbank kann Versuche provozieren, Daten auszulesen, Schadcode einzuschleusen oder Sicherheitslücken zu erkunden. Beispiele für entsprechende Systeme sind Dionaea und MongoDB Honeypot.

Hardware-Honeypots

Hardware-Honeypots sind physische Geräte, die als Lockressourcen konfiguriert werden. Ein Einplatinencomputer wie der Raspberry Pi eignet sich als Plattform für einen Honeypot. Das im SAPSAN-Shop erhältliche Pwnagotchi (mit integriertem Raspberry Pi) könnte beispielsweise als Honeypot zur Erkennung von Bedrohungen in WLAN-Netzen eingesetzt werden. Entdecken Sie auch weitere Cybersecurity-Hardware.

Wie funktioniert ein Honeypot? 

Ein Honeypot kombiniert vor allem die Simulation einer Umgebung: Ein Honeypot imitiert reale Systeme, bleibt aber von der übrigen Infrastruktur isoliert. Hinzu kommt die Aktivitätsüberwachung, bei der jede Interaktion mit einem Honeypot protokolliert wird. Die so erfassten Daten ermöglichen die Bedrohungsanalyse: Sie helfen, Angriffsmuster und neue Techniken zu erkennen. Honeypots werden sowohl in professionellen Umgebungen als auch zu Schulungszwecken eingesetzt. Zu den Nutzern gehören Sicherheitsfachleute und in bestimmten Szenarien auch Pentester. Je nach Zweck dienen sie als Lockressource, Forschungswerkzeug oder Instrument zur Analyse und Verbesserung von Schutzmaßnahmen.

Lesen Sie auch den Beitrag im SAPSAN-Blog: Worin besteht Cybersicherheit?


Welche potenziellen Risiken sind mit der Verwendung von Honeypots verbunden?

Der Einsatz von Honeypots birgt Risiken für Daten und Infrastruktur. Wenn ein Honeypot nicht ausreichend abgesichert ist, können Angreifer ihn zur Datenexfiltration oder als Einstiegspunkt in weitere Netzwerksysteme missbrauchen. Erfahrene Angreifer können einen Honeypot zudem erkennen und für komplexere Angriffe nutzen. Deshalb müssen Honeypots konsequent überwacht und isoliert werden.
Vorheriger Artikel Wie manipulieren Apps Ihre Privatsphäre? Dark Patterns erkennen und vermeiden