Deception · Active Defense · OT & IoT
TrapX logotipi

Hujumchi oʻzi haqida
oʻzi gapirib bersin.

TrapX DeceptionGrid minglab soxta aktivlardan - serverlar, ish stansiyalari, IoT-qurilmalar, PLC, tibbiy uskunalardan iborat tarmoq yaratadi. Legitim xodimlar ularni koʻrmaydi. Perimetr ortiga oʻtgan hujumchi ular bilan muqarrar toʻqnashadi - va har qanday tegish false-positive’larsiz tasdiqlangan alertga aylanadi.

Deception qanday ishlaydi

Uch qadam.
Hujumchi keladi - va toʻlaydi.

DeceptionGrid tarmoqning har bir segmentini mina maydoniga aylantiradi. Reconnaissance, lateral movement, credential theft - buzgʻunchining soxta aktivlardagi har qanday faolligi qayd etiladi va SOC’ga eskalatsiya qilinadi.

01
Decoys va lures’ni joriy etish
Har bir VLAN’ga bir necha ming soxta aktiv joylashtiriladi. Real hostlarga «tuzoqlar» sochiladi: soxta hisob yozuvlari, SMB-shares, RDP-sessiyalar tarixi, browser-passwords.
02
Tuzoq bilan kontakt
Hujumchi initial access’dan keyin razvedkani boshlaydi, lures’ni koʻradi, «izlar» boʻylab decoys’ga boradi. Har bir tegish (network scan, login, exec) toʻliq kontekst bilan qayd etiladi.
03
Razvedka maʼlumotlarini yigʻish
DeceptionGrid payload, TTP, vositalar, C2-manzillarni xavfsiz muhitda yigʻadi; alert SIEM/SOAR’ga ketadi; EDR manba hostni izolyatsiya qiladi.
Klassik himoya
Hujumni real aktivlarda ushlash
  • Yolgʻon trevogalar boʻlmasligi uchun qoidalarni nozik sozlash
  • Signal legitim faollik shovqinida choʻkib ketadi
  • Hujumchi detektorni aylanib oʻtguncha usullarni sinab koʻradi
  • Soha boʻyicha oʻrtacha MTTD - haftalar va oylar
Deception (TrapX)
Hujumni soxta aktivlarda ushlash
  • Decoy bilan har qanday interaksiya - tasdiqlangan hujum
  • Nol false-positives → SOC «shovqindan» charchamaydi
  • Hujumchi qaysi aktiv soxtaligini bilmaydi
  • MTTD - kunlar emas, soniyalar
Tuzoq turlari

Faqat serverlar emas.
Tarmoqdagi istalgan aktiv.

Decoys kutubxonasi klassik IT, OT/ICS, IoT, tibbiy uskunalar, bankomatlarni qamrab oladi. Barcha tuzoqlar real qurilmalardek koʻrinadi va javob beradi.

Workstations

Realistik user-profillar, history, cookies’ga ega Windows 10/11 va Linux-desktoplari.

FULL OS · EMULATED
Serverlar va AD

File-server, SQL, Exchange, AD-controller - SMB-perm, Kerberoasting, LDAP-soʻrovlarga javob beradi.

SERVER · DC
PLC va SCADA

Siemens S7, Rockwell ControlLogix, Schneider Modicon, Modbus, S7Comm, DNP3 protokollari.

OT · ICS
Tibbiy qurilmalar

DICOM PACS, infuzion nasoslar, rentgen-stansiyalar, MRI-konsollar - kasalxonalar uchun kritik.

MEDICAL · DICOM
Bankomatlar va POS

ATM (NCR, Diebold) va POS-terminallar emulyatsiyasi - moliyaviy tarmoqlar uchun.

ATM · POS
Tarmoq uskunalari

Cisco, Juniper, Fortinet - Telnet, SSH, SNMP, default-kredensiallarga javob beradi.

SWITCH · ROUTER
Printerlar va MFP

Xerox / HP MFP - hujumlarning keng tarqalgan birinchi nishoni, tuzoqlar razvedkani aniqlaydi.

IoT · PRINTER
IoT-qurilmalar

IP-kameralar, termostatlar, badge-readers, BMS - veb-interfeys va protokollarning realistik imitatsiyasi.

IoT · CAMERA
Cloud-yuklamalar

AWS / Azure / GCP’dagi decoys, S3-buckets, Secrets Manager’dagi soxta kirish kalitlari.

CLOUD · S3
Lures & Honeytokens

Tuzoq donalari - real hostlarda.
Tuzoqqa olib boradi.

Lures real ish stansiyalaringiz va serverlaringizga sochiladi. Ular qimmatli artefaktlardek koʻrinadi - lekin decoy’ga ishora qiladi. Hujumchi tuzoq donasini «yeydi» va tuzoqqa tushadi.

  • Fake admin credentials - LSASS, Credential Manager, browser passwords ichida.
  • RDP & SMB history - decoy-serverga «yaqinda ulanishlar» izlari.
  • Fake mapped drives va «buxgalteriya» / «shartnomalar»ga yorliqlar.
  • Honeydocs - tracking-markerli Excel/Word: ochish = alert.
  • AWS access keys - .aws/credentials’da, GitHub-tokenlar .env’da.
  • Kerberos tickets va Kerberoasting’ni jalb qiluvchi AD-obyektlar.
Mimikatz dump · WS-FIN-014
LSASS dump’dan keyin hujumchi nimani koʻradi
# Logon Session 0:
Username : a.karimov
Domain : CORP
NTLM : 7c4f…d3 (real)
# Logon Session 1:
Username : backup_svc honeytoken
Domain : CORP
NTLM : f1aa…91 (lure)
// any use of this hash triggers a high-severity alert
# Recent RDP:
10.2.14.71 // decoy WS-ARCHIVE-DB
Hujumchi Mimikatz’ni ishga tushiradi, `WS-ARCHIVE-DB`ga kirish huquqiga ega «jozibali» `backup_svc` hisob yozuvini koʻradi, oʻsha yerga boradi - DeceptionGrid’ga tushadi. Honeytoken-xeshning har qanday ishlatilishi komprometatsiyani tasdiqlangan tarzda anglatadi.
Insident xronikasi

Birinchi razvedkadan
izolyatsiyagacha - 7 daqiqa.

Real ssenariy: muvaffaqiyatli phishing-injektdan keyin hujumchi lateral movement’ni boshladi. DeceptionGrid platformasining javobi shunday koʻrinadi.

T0
Phishing-payload WS-MKT-007’da ishladi
EDR javob bermadi - fileless C# loader.
+00:42
10.0.0.0/16 tarmoq-skani - decoys topildi
DeceptionGrid tuzoqlarga ARP/ICMP-trafikni qayd etadi.
+01:18
Decoy-serverda SMB-autentifikatsiya
`backup_svc` honey-akkauntining xeshi ishlatilmoqda.
🔴 HIGH
+02:09
SIEM’ga alert + SOAR-pleybuk
Splunk/Sentinel hodisani oladi, ServiceNow’da tiket.
+03:30
EDR manba hostni izolyatsiya qiladi
CrowdStrike Falcon WS-MKT-007’ni tarmoqdan uzadi.
🛡
+07:00
Tekshiruv yopildi
DeceptionGrid payload, TTP va C2-manzilni Threat Intel’ga uzatdi.
Deception qayerda juda zarur

EDR yolgʻiz uddalay olmaydigan muhitlar.

OT / ICS-segment

PLC’ga EDR-agent oʻrnatib boʻlmaydi. DeceptionGrid - OT’ga kirishni aniqlashning yagona usuli.

Tibbiyot va HoT

PACS, MRI, infuzion nasoslar - yangilab va patch qilib boʻlmaydi. Tuzoqlar EDR uchun koʻrinmas zonani qamrab oladi.

Bankomat tarmoqlari

ATM-qurilmalar emulyatsiyasi; jackpotting-vositalarni va bankomat ichki tarmoqlariga hujumlarni aniqlash.

Ransomware’dan himoya

Shifrlovchi SMB-shares’ni qidiradi - decoy-share’ga duch keladi, alert shifrlash boshlanishidan oldin ketadi.

Zaxiralarni himoya qilish

Threatwise + Commvault Cloud: tiklashga hujumlarga qarshi birinchi chegara sifatida soxta bekap-serverlar.

Insider-tahdidlar

Qiziquvchan xodim moliyaviy maʼlumotli decoy-serverga «tasodifan» ulandi - HR/Security’ga alert.

CYBER BOOST × TrapX

Deception’ni «kalit topshirish» asosida joriy etish.

Deception-fabric’ni loyihalaymiz: decoys’ni qayerga qoʻyish, lures’ni qanday taqsimlash, SIEM va EDR’ga qanday bogʻlash. Tuzoqlarning «hayotini» kuzatib boramiz - ssenariylarni dolzarb taktikalarga moslab yangilaymiz.

14 kun
5 000 hostli korporativ segmentga DeceptionGrid’ni odatiy joriy etish.
OT-ready
OT/ICS-muhitlarda joriy etish uchun sertifikatlangan muhandislar.
SIEM
Splunk, Sentinel, QRadar, KUMA’ga tayyor playbook-yuklamalar.
RU/UZ
rus va oʻzbek tillarida ekspluatatsion runbook’lar, SOC’ni oʻqitish.
FAQ

TrapX haqida koʻp beriladigan savollar.

TrapX va Commvault Threatwise - bir xil narsami?
Ha. 2022-yilda Commvault TrapX Security’ni sotib oldi; DeceptionGrid mahsuloti integratsiya qilinib, Commvault Threatwise deb qayta nomlandi. Deception texnologiyasi saqlanib qoldi, zaxira nusxalarni himoya qilish uchun Commvault Cloud bilan integratsiya qoʻshildi.
Deception EDR yoki SIEM’dan nimasi bilan farq qiladi?
EDR hujumni real hostlarda signaturalar va xulq-atvor boʻyicha qidiradi - bu shovqinli va nozik sozlashni talab qiladi. Deception «realni» qoʻriqlamaydi - u legitim xodimlar hech qachon tegmaydigan soxta aktivlarni yaratadi. Decoy bilan har qanday oʻzaro aloqa = tasdiqlangan hujum. Nol false-positives.
Hujumchi real host va tuzoq orasidagi farqni sezadimi?
Yoʻq. DeceptionGrid «emulated assets» (real TCP/IP tomonga ega minglab yengil tuzoqlar) va toʻliq «full-OS decoys» (real OS, xizmatlar va maʼlumotlarga ega virtual mashinalar) dan foydalanadi. Hujumchi taxmin qilish uchun oʻnlab harakat qilishi kerak - va har biri qayd etiladi.
TrapX OT/ICS va tibbiy qurilmalarni qoʻllab-quvvatlaydimi?
Ha. Bu platformaning kuchli tomonlaridan biri: decoys kutubxonasiga PLC (Siemens, Rockwell, Schneider), SCADA, tibbiy qurilmalar (PACS, infuzion nasoslar, MRI-konsollar), bankomatlar, IoT va printerlar kiradi. OT-segmentda agentlarsiz joriy etiladi.
Samara uchun qancha tuzoq kerak?
Real aktivlarning tuzoqlarga nisbati odatda 5:1 - 10:1. 5 000 hostli tarmoq uchun bu 500–1 000 decoy. Ular yuklama yaratmaydi: emulated-tuzoqlar bitta «tutuvchi» virtual mashinada yuzlab nusxada ishga tushadi.
SIEM va SOAR bilan qanday integratsiyalar bor?
Splunk, Microsoft Sentinel, IBM QRadar, ArcSight, Elastic, Kaspersky KUMA. SOAR-chiqishlar: Cortex XSOAR, Splunk SOAR, Tines. Har qanday hodisa syslog/CEF’ga uzatiladi, oʻz integratsiyalaringiz uchun REST API mavjud.
Soʻrov · TrapX / Threatwise

Birinchi decoys’ni 2 haftada joylashtiramiz.

Infratuzilmangizga mos deception-fabric’ni loyihalaymiz: tuzoqlar soni, decoys turlari, lures toʻplami, SIEM/EDR bilan integratsiya.