HoneySwamp: Active Defense to Ruin Attackers
En securité, la reconnaissance est l’étape la moins chère d’une attaque : quelques millisecondes par cible. Honeyswamp renverse cette asymétrie. Inspiré de portspoof mais pensé à l’ère des IA, il orchestre les attaques afin d’identifier les connexions illégitimes et y répond pour monopoliser le temps et les ressources que l’attaquant y consacre.
Dans une approche moins conventionnelle, plutôt que de couper tous les flux réseaux, on a décidé de tout ouvrir ou presque, à un détails prêt : pour majorité sont des leurres !
Ce talk présente les stratégies de défense mise en place au sein de notre infrastructure Cloud. Nous passerons en revue des mécanismes mis en place dans un but de réduction de bruit mais également de protection actives de nos utilisateurs.
La particularité de HoneySwamp : une intégration profonde à l’infrastructure Cloud permettant d’aller plus loins dans la stratégie de défense. L’attaquant ne distingue plus le vrai du faux, et chaque requête lui coûte plus cher qu’à nous.
Retour d’expérience sur le déploiement en production chez Clever Cloud : les pièges qui marchent vraiment contre les scanners automatisés, les métriques observées.
Dans ce talk, on parle des aspects suivants :
- l’économie de la défense : Sortir d’une reconnaissance bon marché et principe d’asymétrique économique
- les principes actifs : Tarpiting, token bombing, canary tokens, Breadcrumbs, CVE emulation et scénarii
- l’intégration verticale : La securité au sein du Traffic management pour les biens des utilisateurs
- l’observabilité : Comprendre l’évolution des patterns d’attaques, anticiper les tendances et voir les signaux faibles
