
HoneyWire hub/v2.1.0
오픈 소스 속임수 플랫폼으로, 리눅스 머신을 고신호 카나리로 변환합니다. 파일, 포트 및 네트워크 서비스에 트립와이어 센서를 배포하여 침입자를 탐지하고 즉각적인 포렌식 및 푸시 알림을 제공합니다.
HoneyWire
📋 목차
개요
HoneyWire는 내부 네트워크를 위해 설계된 경량의 분산형 고신호 보안 조기 경보 시스템 빌더입니다. 아키텍처와 UX를 활용하여 새로운 Cyber Canary 서버를 구축하거나 기존 서버에 HoneyWire를 배포하는 것을 매우 쉽게 만듭니다. 기만 기술(Deception Technology)을 사용하여, 정상 트래픽을 감시하면서 분석가를 오탐으로 압도하는 기존 SIEM의 "확대경" 접근 방식을 고충실도 트립와이어(Tripwire) 모델로 대체합니다.
원하는 위치에 정확히 센서를 배치하세요. 트립되면 침입자가 있다는 뜻입니다.
- 프로덕션 트립와이어: 활성 서비스가 허용되지 않는 방식으로 접근될 때 경보를 울립니다. 절대 읽혀서는 안 되는 민감한 파일이나 절대 접근되어서는 안 되는 서비스 포트에 센서를 배치하면, "허가된 경로"에서 벗어난 침입자를 식별할 수 있습니다.
- 합성 기만(Synthetic Deception): ICMP Canary 또는 Network Scan Detector와 같은 미끼를 배포하여 유인책으로 사용합니다. 이러한 센서는 합법적인 비즈니스 가치가 없으므로, 이들의 트래픽 100%가 실행 가능한 인텔리전스입니다.
여러 개를 설정하면 침입자의 측면 이동(lateral movement)에 대한 상당히 명확한 그림을 얻을 수 있습니다. 튜닝도, 노이즈도 없이 즉각적인 포렌식만 제공합니다. 합법적인 자동화 보안 스캐너가 HoneyWire를 트립시키는 경우, Hub 설정에서 화이트리스트에 추가하면 됩니다.
데모
🔌 범용 이벤트 표준 (자체 센서 가져오기)
참고: 공식 HoneyWire SDK를 사용하여 센서를 구축하는 경우, 이 JSON 형식과 전송은 자동으로 처리됩니다.
HoneyWire의 진정한 강점은 Hub와 Wizard가 완전히 센서에 구애받지 않는다는 것입니다. 포함된 공식 센서에 제한되지 않습니다.
HoneyWire 이벤트 표준 V2.0을 준수하면 어떤 언어(Bash, Go, Rust, Python)로든 무엇이든 모니터링하는 스크립트를 작성할 수 있으며, Sentinel UI가 포렌식 데이터를 동적으로 파싱하고, 구문 강조하며, 렌더링합니다.
DPI(심층 패킷 검사) 엔진, DNS 싱크홀, PDF에 포함된 Canary Token, 이메일 허니팟, 또는 간단한 TCP 포트 트립와이어 등 무엇이든, 범용 이벤트 표준 JSON 페이로드를 Hub에 POST하면 됩니다.
기능
- Sentinel Hub UI: 완전 반응형 Vue 3 기반 대시보드로, 동적 포렌식 페이로드 검사, 노드 및 센서 배포·관리(센서 업데이트 포함)를 UI에서 직접 수행할 수 있습니다.
- 범용 푸시 알림: Discord, Slack, Ntfy, Gotify로 중요 알림을 라우팅하는 네이티브, 제로 의존성 통합.
- 엔터프라이즈 SIEM 통합: Splunk, Elastic, Wazuh 또는 Vector로 구조화된 텔레메트리를 원활하게 전송하는 네이티브 RFC5424 Syslog 전달(TCP/UDP).
- 설정 마법사(Setup Wizard): 24/7 실행 에이전트가 아닌 배포 및 테스트 자동화 도구로 명시적으로 개발되었습니다. 주어진 노드에 대한 Hub의 원하는 상태(desired state)를 적용하고 조정하는 운영자 작업을 자동화하는 TUI CLI 도구로, 구성, 배포, 실패 시 롤백을 자동으로 처리합니다.
- 공식 HoneyWire 제품군: 네이티브 TCP Tarpit, Web Router Decoy, File Canary (FIM), ICMP Canary, Network Scan Detector 포함.
아키텍처
HoneyWire는 4개의 독립적인 마이크로서비스로 구성됩니다:
/Hub: 중앙 두뇌. 임베디드 SQLite 데이터베이스와 Vue.js 대시보드를 실행하는 순수 Go 바이너리. Distroless 컨테이너 내에서 비-root 사용자로 실행되며, 전용 볼륨에 데이터를 안전하게 마운트합니다./Sensors: 유인 노드. 취약한 포트에서 수신 대기하고, 공격자를 함정에 빠뜨리며, 침입 데이터를 Hub에 안전하게 POST하는 정적 링크 Go 바이너리./SDKs: 커뮤니티 개발자가 새 센서를 쉽게 구축할 수 있도록 안전한 Hub 통신을 처리하는 공식 라이브러리(예:sdk-go)./wizard: HoneyWire의 탐색, 배포, 테스트와 같은 운영자 작업을 자동화하는 설정 마법사 CLI 도구.
🚀 빠른 시작 가이드
사전 빌드된 GitHub Container 이미지를 사용하여 HoneyWire Hub를 60초 이내에 배포할 수 있습니다.
1. Hub 배포
서버에 새 디렉토리를 만들고, docker-compose.yml 파일을 생성한 후 다음 내용을 붙여넣으세요:
services:
# 1. THE PERMISSION FIXER: Runs once to ensure the Hub can write to the data volume
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. THE HUB: The central Go-based dashboard and API
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# Strict Security Sandbox
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # Required if not using HTTPS, or the cookie will have the secure flag set, in production it is highly recommended to remove this and run this behind a reverse proxy using https
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# Optional: Hardcode the dashboard password (disables the UI password reset feature)
# - HW_DASHBOARD_PASSWORD=admin
Hub 시작:
docker compose up -d
2. 시스템 초기화
브라우저에서 http://<your-server-ip>:HW_PORT로 이동하세요. Initialize Sentinel 화면이 표시됩니다.
- 마스터 비밀번호를 생성하세요.
- Hub 엔드포인트 URL(센서가 Hub에 도달할 IP/URL)을 확인하세요.
- "Initialize Hub"를 클릭하세요.
3. 센서 배포
- 새 노드를 생성하고 제공된 명령을 붙여넣어 Setup Wizard를 설치하고 Hub에 연결하세요.
- Hub에서 직접 센서를 설치한 후, 노드에서
honeywire apply를 실행하여 원하는 상태를 조정하거나honeywire discover를 실행하여 Setup Wizard가 환경을 기반으로 HoneyWire를 자동으로 스캔하고 제안하도록 하세요.
4. HoneyWire 테스트
컨테이너가 실행되면 Tarpit 센서가 30초 이내에 ONLINE으로 표시됩니다.
honeywire firedrill을 실행하여 HoneyWire가 Hub에 모의 이벤트를 보내 연결을 테스트하세요.
참고: 노드 관리, 센서 업데이트, 롤백 처리에 대한 자세한 내용은 **사용자 운영 가이드**를 참조하세요.
보안 참고 사항
- 위협 모델: 신뢰 경계, 아키텍처 위험, 샌드박싱 규칙에 대한 자세한 내용은 **THREATMODEL.md**를 참조하세요.
- 노드 키: 센서가 Hub와 통신할 때 고유한
Node Key를 사용하도록 하세요. Hub는 불일치하거나 유효하지 않은 키가 포함된 페이로드를 거부합니다. - 시스템 무장(System Arming): 내부 네트워크 유지보수나 취약점 스캔 중에 Hub UI의 "System Armed" 버튼을 전환하여 푸시 알림을 일시적으로 비활성화할 수 있습니다.
- 컨테이너 강화: HoneyWire는
gcr.io/distroless/static-debian12:nonroot를 사용합니다. 컨테이너가 손상되더라도 피해가 국한되도록 최소 권한 원칙을 따릅니다. - 분산 배포: Hub와 센서를 별도의 물리적 또는 가상 머신에서 실행하는 것이 좋습니다. 공격자가 센서 노드를 손상시키더라도 중앙 Hub에 대한 즉각적인 로컬 액세스 권한을 가져서는 안 됩니다.
- ⚠️ 암호화(HTTPS): 프로덕션 환경에서는 항상 리버스 프록시(Nginx, Caddy, Traefik 등)를 사용하여 Hub 웹 UI와 API를 HTTPS로 제공하세요. 그렇지 않으면 대시보드 비밀번호와 노드 키가 네트워크 스니핑에 노출됩니다.
기술 스택
- 백엔드: Go 1.25,
net/http(표준 라이브러리), SQLite (ModernC Pure Go 드라이버) - 프론트엔드: Vue 3 (Composition API), TailwindCSS, Chart.js
- 인프라: Docker, Docker Compose v5.0.0+
로드맵 및 개발
HoneyWire는 완전한 GitOps 기반 엔터프라이즈 기만 플랫폼으로 활발히 진화하고 있습니다.
- 공개 로드맵 보기 — 현재 구축 중인 기능(v2.2.0 기능, v3.0.0 IaC 개편, 예정된 SIEM 벤치마크)을 확인하세요.
- 로드맵에 영향을 주고 싶으신가요? 커뮤니티 피드백에 크게 의존합니다. **GitHub Discussions**에서 예정된 기능에 투표하고, 새로운 유인 유형을 제안하거나, 랩에서 HoneyWire를 사용하는 방법을 공유하세요.
버전 관리 및 API 참조
- HoneyWire 버전은 Git 태그로 관리됩니다.
Hub엔드포인트:GET /api/v2/version→{ "version": "v2.x.x" }반환
- API 문서 파일: API.md — 전체 백엔드 라우트 참조 및 샘플 페이로드 포함.