1.如果蜜罐服务要部署在外网,尽量避免使用云服务厂商提供的服务。五、蜜罐架构及系统业务工控蜜罐系统架构如下图所示:
2.如果蜜罐服务部署在企业内网,尽量在蜜罐服务或者仿真程序前面部署一个vxworks系统的设备,并在上面开启端口转发服务,或者利用Qmenu模拟运行vxworks操作系统,使攻击者误以为扫描到的工控设备使用的是vxworks实时操作系统。
3.定期修改蜜罐内部特征,如conpot蜜罐模板信息,conpot源码中返回报文的协议特征。同一个ip蜜罐节点,尽量只开放如真实plc设备的端口和服务,如502、80、161等端口,避免开放过多及无效的应用端口,被攻击者快速识别蜜罐。
4.修改宿主机mac地址,尽可能修改成西门子、GE等工控设备的MAC地址,增加攻击者识别蜜罐的难度。
5.服务蜜罐尽可能实现协议规约必须的功能码,如施耐德plc的17、42、90信息获取功能码任何一个。
6.尽可能实现高交付服务蜜罐,也可以采用虚实结合部署方式进行部署,增加蜜罐识别难度。
openplc部署于分析http://www.freebuf.com/articles/ics-articles/213018.html精彩推荐
工控资产嗅探与分析http://www.freebuf.com/ics-articles/209786.html
tpot安装与使用http://www.freebuf.com/news/193347.html
mac地址与对应厂商http://gitlab.com/wireshark/wireshark/raw/master/manuf
欢迎光临 嵌入式开发交流网论坛 (http://www.dianzixuexi.com/bbs/) | Powered by Discuz! X3.2 |