허니팟 (Honeypot)

정보보안학
한 줄 정의: 공격자를 유인해 그 행동을 관찰·기록하려고 일부러 취약하게 꾸며 배치한 미끼 시스템이나 자원입니다.

쉽게 풀면

진짜 중요한 시스템처럼 보이지만 실제로는 함정인 가짜 시스템을 일부러 놓아둡니다. 공격자가 여기에 걸려들어 공격을 시도하면, 그 수법과 도구를 몰래 지켜보며 기록할 수 있습니다. 정상 사용자는 접근할 이유가 없는 시스템이라, 여기에 접근이 있다는 것 자체가 곧 공격 신호가 됩니다.

왜 중요한가

허니팟은 새로운 공격 기법과 악성코드를 실제 환경 피해 없이 수집·분석하게 해 주는 능동적 방어·연구 수단입니다. 정상 트래픽이 섞이지 않아 탐지 오탐이 적고, 공격자의 관심을 실제 자산에서 돌리는 효과도 있습니다.

논문에서는 이렇게 쓰입니다

"연구진은 취약한 IoT 기기를 흉내 낸 허니팟을 인터넷에 노출시켜, 봇넷이 감염 대상을 물색하는 스캔 패턴과 악성코드 표본을 수집하였다."

조금 더 깊게 보면

허니팟은 상호작용 수준에 따라 나뉩니다. 저상호작용 허니팟은 몇몇 서비스만 흉내 내어 안전하지만 얻는 정보가 제한적이고, 고상호작용 허니팟은 실제 운영체제를 제공해 풍부한 정보를 주지만 공격자에게 발판으로 악용될 위험이 있습니다. 여러 허니팟을 묶어 네트워크 규모로 운영하는 것을 허니넷이라 하며, 위협 인텔리전스 수집에 쓰입니다.

주의할 점

허니팟은 그 자체가 침해되어 다른 시스템을 공격하는 발판이 될 수 있으므로 실제 망과 철저히 격리해야 합니다. 또 공격자를 유인한다는 점에서 법적·윤리적 경계를 사전에 검토해야 합니다.

관련 용어