Ранний сигнал
Обращение к точке входа или приманке заметно на этапе разведки, подбора доступа и перемещения по сети.
TwinBox
Deception System
Изолированный цифровой двойник инфраструктуры: ложные точки входа, сервисы и приманки. Нарушитель работает в стороне от боевых систем — SOC видит маршрут и получает события для реагирования.
Зачем deception
SIEM и EDR закрывают известные паттерны. TwinBox добавляет слой, где интерес к ложному активу сам по себе становится сильным сигналом — ещё до ущерба боевым системам.
Что меняется для SOC
Обращение к точке входа или приманке заметно на этапе разведки, подбора доступа и перемещения по сети.
Дальнейшие действия нарушителя идут в контролируемом twin-контуре, отделённом от рабочей инфраструктуры.
Правдоподобная среда удерживает внимание, пока команда разбирает маршрут и принимает меры.
Журналы и экспорт в SIEM встраивают TwinBox в уже существующий контур расследования.
Как работает
Платформа строит правдоподобный маршрут для нарушителя и удерживает его внутри twin-среды.
Агенты подключают нужные сегменты. Management управляет twin-средой централизованно.
Точки входа, изолированные сети, ловушки, сервисы, веб-профили и цифровые приманки.
Нарушитель находит привлекательный актив и продолжает работу — уже в контролируемой среде.
События собираются в TwinBox и при необходимости уходят в SIEM для локализации угрозы.
Возможности
Контролируемая среда взаимодействия без допуска нарушителя к боевым системам.
Направляют подозрительную активность в deception-контур и показывают маршрут интереса.
Типовые deception-элементы разворачиваются быстро в нужных сегментах.
Правдоподобные сервисы, с которыми нарушитель взаимодействует внутри twin-среды.
Apache, Nginx, Zabbix, Jira, Confluence, NAS, Cisco Firepower и портальные профили.
Сканирование и воспроизведение характеристик — приманки выглядят естественно в сегменте.
Ложные учётные данные и файлы-канарейки дают отдельные сигналы при попытке использования.
Журналирование, экспорт событий, централизованное управление агентами и обновлениями.
Сценарии
Сканирование и обращение к twin-хостам фиксируются как интерес к инфраструктуре, которой не должно быть в боевом контуре.
После закрепления в сети нарушитель уходит в jump и farm — маршрут виден целиком, без риска для реальных серверов.
Использование ложных учётных данных и файлов-приманок даёт точный сигнал: кто, откуда и к какому объекту обратился.
Команды в shell, обращения к сервисам и веб-профилям собираются в картину поведения для расследования.
Отличие
Разница не в одном ложном сервисе, а в управляемых точках входа, изолированном twin-контуре и событиях, которые можно передать в действующий процесс ИБ.
Консоль
Динамика сработок и критичность, задетые сервисы и атакующие адреса, полная карта twin-среды с точками входа и маршрутами перемещения нарушителя.
Архитектура
Агенты и точки входа связывают сегменты с TwinBox. Взаимодействие нарушителя происходит внутри изолированной среды.
Вопросы
Нет. TwinBox дополняет существующие средства и даёт более ранние, контекстные сигналы о подозрительной активности.
Deception-контур изолирован. Точки входа направляют активность внутрь twin-среды, а не открывают путь к боевым системам.
Да. Агенты подключаются к нужным сегментам, управление остаётся централизованным.
Действия журналируются в TwinBox и могут экспортироваться в SIEM для расследования и локализации угрозы.
Связанная twin-инфраструктура, управляемые точки входа и события для процесса расследования — не один изолированный сервис.
Демонстрация
Развёртывание, точки входа и путь атакующего внутри изолированной twin-среды — без обещаний «абсолютной защиты», с фокусом на сигнал и процесс SOC.
Ответим и согласуем удобный формат показа.
Запросить демонстрацию
Покажем развёртывание, точки входа и путь атакующего в изолированной twin-среде. Оставьте контакты — согласуем удобное время.
Свяжемся с вами по указанным контактам и согласуем формат показа.