TwinBox

Deception System

Пусть атакующий раскроет себя первым

Изолированный цифровой двойник инфраструктуры: ложные точки входа, сервисы и приманки. Нарушитель работает в стороне от боевых систем — SOC видит маршрут и получает события для реагирования.

Путь подозрительной активности Изолированный TwinBox-контур SSH / Jump ловушка Web / NAS профили FTP-сервер ложный сервис Все действия нарушителя остаются внутри этого слоя Реальная сеть рабочие сегменты Точка входа из вашей сети SOC / SIEM сигналы угроз трафик уводится в изолированный слой сети

Зачем deception

Разведка и перемещение часто выглядят как обычная активность

SIEM и EDR закрывают известные паттерны. TwinBox добавляет слой, где интерес к ложному активу сам по себе становится сильным сигналом — ещё до ущерба боевым системам.

  • Сканирование внутренней сети сливается с рутинным трафиком.
  • Вход с легитимными учётными данными не выглядит атакой.
  • У ложного актива нет «нормальной» активности — любое обращение подозрительно.
Сеть узлов, в которой внимание нарушителя стягивается к одному ложному активу

Что меняется для SOC

Контекст вместо одиночного алерта

Ранний сигнал

Обращение к точке входа или приманке заметно на этапе разведки, подбора доступа и перемещения по сети.

Изоляция

Дальнейшие действия нарушителя идут в контролируемом twin-контуре, отделённом от рабочей инфраструктуры.

Время на ответ

Правдоподобная среда удерживает внимание, пока команда разбирает маршрут и принимает меры.

События в процесс

Журналы и экспорт в SIEM встраивают TwinBox в уже существующий контур расследования.

Как работает

От сегмента до расследования

Платформа строит правдоподобный маршрут для нарушителя и удерживает его внутри twin-среды.

  1. Шаг 1

    Развёртывание

    Агенты подключают нужные сегменты. Management управляет twin-средой централизованно.

  2. Шаг 2

    Цифровой двойник

    Точки входа, изолированные сети, ловушки, сервисы, веб-профили и цифровые приманки.

  3. Шаг 3

    Взаимодействие

    Нарушитель находит привлекательный актив и продолжает работу — уже в контролируемой среде.

  4. Шаг 4

    Анализ

    События собираются в TwinBox и при необходимости уходят в SIEM для локализации угрозы.

Возможности

Инструменты, которыми пользуются специалисты ИБ

Изолированные сети ловушек

Контролируемая среда взаимодействия без допуска нарушителя к боевым системам.

Точки входа из реальной инфраструктуры

Направляют подозрительную активность в deception-контур и показывают маршрут интереса.

Автономные ловушки и сценарии

Типовые deception-элементы разворачиваются быстро в нужных сегментах.

Эмуляция сетевых сервисов

Правдоподобные сервисы, с которыми нарушитель взаимодействует внутри twin-среды.

Веб-профили корпоративных систем

Apache, Nginx, Zabbix, Jira, Confluence, NAS, Cisco Firepower и портальные профили.

Профили реальных узлов

Сканирование и воспроизведение характеристик — приманки выглядят естественно в сегменте.

Цифровые артефакты доступа

Ложные учётные данные и файлы-канарейки дают отдельные сигналы при попытке использования.

События для SIEM и управление

Журналирование, экспорт событий, централизованное управление агентами и обновлениями.

Сценарии

Сигналы, которые проще объяснить руководству и SOC

Внутренняя сетевая разведка

Сканирование и обращение к twin-хостам фиксируются как интерес к инфраструктуре, которой не должно быть в боевом контуре.

Боковое перемещение

После закрепления в сети нарушитель уходит в jump и farm — маршрут виден целиком, без риска для реальных серверов.

Ложные учётные данные и файлы

Использование ложных учётных данных и файлов-приманок даёт точный сигнал: кто, откуда и к какому объекту обратился.

Наблюдение в twin-среде

Команды в shell, обращения к сервисам и веб-профилям собираются в картину поведения для расследования.

Отличие

Не одиночная honeypot-ловушка, а связанная среда

Разница не в одном ложном сервисе, а в управляемых точках входа, изолированном twin-контуре и событиях, которые можно передать в действующий процесс ИБ.

  • Honeypot — точечный сигнал о контакте с одним объектом.
  • TwinBox — маршрут через twin-инфраструктуру, контекст действий и экспорт в SIEM.
Одиночная ловушка в стороне и связанная twin-среда с маршрутом и экспортом событий

Консоль

Что видит дежурная смена

Динамика сработок и критичность, задетые сервисы и атакующие адреса, полная карта twin-среды с точками входа и маршрутами перемещения нарушителя.

TwinBox Management · Аналитика
Аналитика TwinBox: сработки по дням, критичность инцидентов и задетые сервисы

Архитектура

Боевые системы остаются вне twin-контура

Агенты и точки входа связывают сегменты с TwinBox. Взаимодействие нарушителя происходит внутри изолированной среды.

Реальный кластер систем и его изолированный twin-двойник, соединённые управляемым шлюзом
Сегменты сети
Агенты / точки входа
TwinBox Management
Изолированные ловушки
SOC / SIEM

Вопросы

Коротко о роли TwinBox

Заменяет ли TwinBox SIEM, EDR или межсетевой экран?

Нет. TwinBox дополняет существующие средства и даёт более ранние, контекстные сигналы о подозрительной активности.

Может ли ловушка получить доступ к рабочей сети?

Deception-контур изолирован. Точки входа направляют активность внутрь twin-среды, а не открывают путь к боевым системам.

Можно ли развернуть платформу в нескольких сегментах?

Да. Агенты подключаются к нужным сегментам, управление остаётся централизованным.

Как события передаются в SOC?

Действия журналируются в TwinBox и могут экспортироваться в SIEM для расследования и локализации угрозы.

Чем TwinBox отличается от обычной honeypot-ловушки?

Связанная twin-инфраструктура, управляемые точки входа и события для процесса расследования — не один изолированный сервис.

Демонстрация

Покажем TwinBox на вашей инфраструктуре

Развёртывание, точки входа и путь атакующего внутри изолированной twin-среды — без обещаний «абсолютной защиты», с фокусом на сигнал и процесс SOC.

Запросить демонстрацию

Ответим и согласуем удобный формат показа.