HoneyPot · Esca interna

Intrappolate l’attaccante
prima che avanzi.

VM honeypot deployata nel LAN interno. 14 servizi esca (SSH, RDP, SMB, finto Veeam, MSSQL…) che rilevano immediatamente il movimento laterale — spesso 14 giorni prima che il ransomware colpisca i server reali.

Proxmox / VMware14 services leurresMovimento lateraleThreat intel locale
14 j
in anticipo sul ransomware
14
servizi esca credibili
≈ 0
faux positif

Nessuno ha un motivo legittimo per connettersi a un falso server di backup o a un falso database SQL. HoneyPot posiziona 14 esche credibili nella LAN — banner Veeam, condivisioni Samba amministrazione/HR, MSSQL con log, RDP con hostname corretto, dashboard « BackupServer » con 200 job simulati. Al primo contatto: allarme critico. Il SOC vede il movimento laterale in corso, isola la workstation sorgente e attiva un playbook — prima che il ransomware parta.

Come funziona

Dalla minaccia alla prova, in tempo reale.

Il modulo cattura il segnale, SYLink AI lo correla e decide — voi mantenete il controllo.

Attaccante nel LAN
Movimento laterale
Esca HoneyPot
Tocca un server falso
SYLink AI
Traccia la workstation fonte
Fonte isolata
14 j avant le chiffrement
Funzionalità

La tecnologia, nel dettaglio.

Cosa fa realmente il modulo — non promesse, ma funzioni.

14 services leurres

  • SSH (Cowrie) + Telnet
  • RDP (xrdp + recorder)
  • SMB (Samba contabilità / info / HR / direzione)
  • FTP + 193 file canary UUID
  • MSSQL + MySQL + PostgreSQL + Redis + VNC
  • Veeam fake (HTTPS) + HTTP honeytrap (25 route trappola)

Rilevamento

  • Ogni connessione SSH/RDP/SMB alla VM = sospetta
  • Cattura delle credenziali tentate
  • Comandi eseguiti (whoami, net user…)
  • Fingerprint HASSH del client SSH
  • Monitoraggio inotify sui file canary (lettura / copia)
  • Spoof OS Windows (TTL=128) per ingannare gli scanner

Pilotaggio SYLink AI

  • Triage automatico (critico / alto / medio)
  • Ricostruzione del percorso attaccante (sorgente → esca)
  • Cross-correlazione DPI (chi ha parlato con l’esca?)
  • Cross-correlazione EDR (che processo sulla sorgente?)
  • Generazione automatica di playbook SOAR

Licenza & robustezza VM

  • Fingerprint hardware (UUID + machine-id + MAC)
  • Lock mode in assenza di licenza
  • Token di enroll firmato HMAC
  • Attivazione via QR + auto-assegnazione tenant
  • Revoca remota = lock immediato

Threat intel locale

  • IP attaccanti propagati in unified_iocs
  • Se l’attaccante colpisce altrove → allarme tenant
  • Rilevamento scan / DDoS / SYN-flood
  • Analisi degli eventi di boot
  • Watchdog SOC: VM down → replay degli eventi

Loop SOAR

  • Auto-blocco IP → firewall tenant + DPI
  • Rotazione della userdb Cowrie
  • Escalation analista in modalità high
  • Rigenerazione dei file esca
  • TCP Reset tracciabile fino all’endpoint
Casi d'uso

Concretamente, a cosa serve?

Rilevare un attaccante già nel LAN

Il ransomware si prepara in 7-14 giorni con movimento laterale. HoneyPot rileva il primo tentativo SMB sul falso backup → allarme 14 giorni prima della cifratura.

Ingannare gli scanner

Un attaccante lancia nmap: la VM risponde Windows Server, Veeam, MSSQL, RDP. Perde 30 minuti su un falso server — il tempo che il SOC reagisca.

Catturare le credenziali laterali

Uno script tenta psexec con admin/admin1234. Cowrie cattura le credenziali → il SOC sa quale account è compromesso altrove.

Threat intel propagata

L’IP attaccante è aggiunto ai feed CTI interni. Se riappare sul DPI o sull’EDR, allarme istantaneo. Un rilevamento alimenta tutta la catena.

Il metodo, in 4 tempi
Dal segnale grezzo alla prova opponibile.
Rilevare
Comprendere
Decidere
Dimostrare
01Il modulo cattura il segnale grezzo — flusso, comportamento o indicatore.segnale captato
Specifiche
HypervisorProxmox VE 7+ / VMware ESXi 6.7+ / Hyper-V
Risorse2 vCPU / 2 Go RAM / 8 Go di disco
OS della VMDebian 13 minimalista
Servizi attivi14 (SSH, RDP, SMB, MSSQL, Veeam fake…)
Porte in ascolto21, 22, 23, 80, 139, 443, 445, 1433, 3389, 6379…
Consegna.ova / .qcow2 / .iso
Heartbeat60 s + poll comandi 5 min
DeployOn-premise · nella tua infrastruttura
Integrato nativamente in
SYLink AI — kill-chain laterale
Sonda DPI — flussi LAN → esca
Agente EDR — workstation sorgente del movimento
Pentest automatizzato — esche nello scope
Modulo Conformità — prova NIS2 art. 21
Sovrano

Guidato da SYLink AI, ospitato al 100 % in Francia (HDS v2), senza dipendenza dal Cloud Act. Ogni decisione è tracciata e opponibile NIS2 & DORA.

Operativo in meno di 48 ore

Pronti a vedere cosa succede
davvero sulla vostra rete?

Primo test gratuito, senza carta di credito, senza impegno. Sulla vostra infrastruttura esistente.

Gestione cookie

Utilizziamo cookie per migliorare la tua esperienza sul sito. Continuando a navigare, accetti la nostra politica sulla privacy e l'uso dei cookie conformemente al GDPR.