
오픈 소스 속임수 플랫폼으로, 리눅스 머신을 고신호 카나리로 변환합니다. 파일, 포트 및 네트워크 서비스에 트립와이어 센서를 배포하여 침입자를 탐지하고 즉각적인 포렌식 및 푸시 알림을 제공합니다.
HoneyWire는 내부 네트워크를 위해 설계된 경량의 분산형 고신호 보안 조기 경보 시스템 구축 도구입니다. 아키텍처와 UX를 통해 새로운 Cyber Canary 서버를 구축하거나 기존 서버에 HoneyWire를 배포하는 것을 매우 쉽게 만듭니다. 속임수 기술을 사용하여, 합법적인 트래픽을 감시하는 전통적인 SIEM의 "돋보기" 접근 방식(분석가를 가짜 양성에 빠뜨리는 경우가 많음)을 High-Fidelity Tripwire 모델로 대체합니다.
원하는 위치에 정확히 센서를 배치하세요. 트립되면 침입자가 있는 것입니다.
여러 개를 설정하면 침입자의 측면 이동을 꽤 명확하게 파악할 수 있습니다. 튜닝도, 잡음도 없이 즉시 포렌식이 가능합니다. 합법적인 자동화 보안 스캐너가 HoneyWire를 트립시키는 경우, Hub 설정에서 화이트리스트로 등록하면 됩니다.
참고: 공식 HoneyWire SDK를 사용하여 센서를 구축하면 이 JSON 형식 및 전달이 자동으로 처리됩니다.
HoneyWire의 진정한 힘은 Hub와 Wizard가 완전히 센서에 구애받지 않는다는 점입니다. 포함된 공식 센서에 제한되지 않습니다.
HoneyWire 이벤트 표준 V2.0을 준수하면 모든 언어(Bash, Go, Rust, Python)로 스크립트를 작성하여 무엇이든 모니터링할 수 있으며, Sentinel UI가 동적으로 포렌식 데이터를 구문 분석, 구문 강조 및 렌더링합니다.
심층 패킷 검사(DPI) 엔진, DNS 싱크홀, PDF에 포함된 Canary Token, 이메일 허니팟 또는 단순한 TCP 포트 트립와이어 등 무엇이든 Hub에 유니버설 이벤트 표준 JSON 페이로드를 POST하기만 하면 됩니다.
HoneyWire는 네 개의 독립적인 마이크로서비스로 나뉩니다:
/Hub: 중앙 두뇌. 내장 SQLite 데이터베이스와 Vue.js 대시보드를 실행하는 순수 Go 바이너리. Distroless 컨테이너 내에서 비루트 사용자로 실행되며, 전용 볼륨에 안전하게 데이터를 마운트합니다./Sensors: 유인 노드. 취약한 포트에서 수신 대기하고 공격자를 유인하며 침입 데이터를 Hub로 안전하게 POST하는 정적 링크 Go 바이너리./SDKs: Hub와의 안전한 통신을 처리하는 공식 라이브러리(예: sdk-go)로, 커뮤니티 개발자가 새 센서를 쉽게 구축할 수 있도록 합니다./wizard: HoneyWire의 발견, 배포 및 테스트와 같은 운영자 작업을 자동화하는 설정 마법사 CLI 도구.사전 빌드된 GitHub 컨테이너 이미지를 사용하여 HoneyWire Hub를 60초 이내에 배포할 수 있습니다.
서버에 새 디렉토리를 만들고, docker-compose.yml 파일을 생성한 후 다음 내용을 붙여넣으세요:
services:
# 1. 권한 수정기: Hub가 데이터 볼륨에 쓸 수 있도록 한 번 실행
permission-fixer:
image: alpine:latest
container_name: honeywire-permission-fixer
command: sh -c "chown -R 65532:65532 /data"
volumes:
- ./honeywire_data:/data
# 2. HUB: 중앙 Go 기반 대시보드 및 API
hub:
image: ghcr.io/andreicscs/honeywire-hub:latest
container_name: honeywire-hub
restart: unless-stopped
ports:
- "8080:8080"
volumes:
- ./honeywire_data:/data
depends_on:
permission-fixer:
condition: service_completed_successfully
# 엄격한 보안 샌드박스
user: "65532:65532"
read_only: true
cap_drop: ["ALL"]
security_opt: ["no-new-privileges:true"]
environment:
- HW_ENV=development # HTTPS를 사용하지 않는 경우 필요, 그렇지 않으면 쿠키에 보안 플래그가 설정됨, 프로덕션에서는 이를 제거하고 HTTPS를 사용하는 리버스 프록시 뒤에서 실행하는 것이 좋습니다
- HW_PORT=8080
- HW_DB_PATH=/data/honeywire.db
# 선택사항: 대시보드 비밀번호를 하드코딩 (UI 비밀번호 재설정 기능 비활성화)
# - HW_DASHBOARD_PASSWORD=admin
Hub 시작:
docker compose up -d
브라우저에서 http://<your-server-ip>:HW_PORT로 이동합니다. Initialize Sentinel 화면이 나타납니다.
honeywire apply를 실행하여 원하는 상태를 조정하거나, honeywire discover를 실행하여 Setup Wizard가 환경을 기반으로 HoneyWire를 자동으로 스캔하고 제안하도록 합니다.컨테이너가 실행되면 Tarpit 센서가 30초 이내에 ONLINE으로 표시되어야 합니다.
honeywire firedrill을 실행하여 HoneyWire가 연결성을 테스트하기 위해 모의 이벤트를 Hub로 보내도록 합니다.
참고: 노드 관리, 센서 업데이트, 롤백 처리에 대한 자세한 내용은 사용자 운영 가이드 를 참조하세요.
Node Key를 사용하는지 확인하세요. Hub는 불일치하거나 유효하지 않은 키가 있는 페이로드를 거부합니다.gcr.io/distroless/static-debian12:nonroot를 사용합니다. 최소 권한 원칙을 따라 컨테이너가 손상되더라도 피해가 제한되도록 합니다.net/http (표준 라이브러리), SQLite (ModernC Pure Go 드라이버)Hub 엔드포인트:
GET /api/v2/version → { "version": "v2.x.x" } 반환