Armadilha para o atacante
antes de avançar.
VM honeypot desplegada no interior do LAN. 14 serviços isca (SSH, RDP, SMB, falso Veeam, MSSQL…) que detetam imediatamente o movimento lateral — frequentemente 14 dias antes de o ransomware atingir os servidores reais.
Ninguém tem razão legítima para se conectar a um falso servidor de backup ou a uma falsa base SQL. O HoneyPot coloca 14 iscas credíveis na LAN — banner Veeam, partilhas Samba contabilidade/RRHH, MSSQL com logs, RDP com o hostname correto, dashboard « BackupServer » com 200 jobs simulados. No primeiro contacto: alerta crítico. O SOC vê o movimento lateral em curso, isola a estação origem e dispara um playbook — antes do ransomware começar.
Da ameaça à prova, em tempo real.
O módulo capta o sinal, a SYLink AI correlaciona e decide — vós mantêm o controlo.
A tecnologia, em detalhe.
O que o módulo realmente faz — não promessas, funções.
14 services leurres
- SSH (Cowrie) + Telnet
- RDP (xrdp + recorder)
- SMB (Samba contabilidade / info / RH / direção)
- FTP + 193 ficheiros canary UUID
- MSSQL + MySQL + PostgreSQL + Redis + VNC
- Veeam falso (HTTPS) + honeytrap HTTP (25 rotas em armadilha)
Detetção
- Qualquer conexão SSH/RDP/SMB à VM = suspeita
- Captura de credenciais tentadas
- Comandos executados (whoami, net user…)
- Fingerprint HASSH do cliente SSH
- Inotify nos ficheiros canary (leitura / cópia)
- Spoof de OS Windows (TTL=128) para enganar scanners
Pilotagem SYLink AI
- Triagem automática (crítico / alto / médio)
- Reconstrução do caminho do atacante (origem → isca)
- Cross-correlação DPI (quem falou com a isca?)
- Cross-correlação EDR (que processo na origem?)
- Geração automática de playbook SOAR
Licença & robustez VM
- Fingerprint de hardware (UUID + machine-id + MAC)
- Modo lock se faltar licença
- Token de inscrição assinado HMAC
- Ativação por QR + auto-atribuição de tenant
- Revogação remota = lock imediato
Threat intel local
- IPs atacantes propagados para unified_iocs
- Se o atacante atingir outro sítio → alerta do tenant
- Detetção de scan / DDoS / SYN-flood
- Análise dos eventos de boot
- Watchdog SOC: VM down → reprocessamento dos eventos
Loop SOAR
- Auto-bloqueio IP → firewall tenant + DPI
- Rotação da userdb Cowrie
- Escalada do analista em modo high
- Regeneração dos ficheiros isca
- TCP Reset rastreável até ao endpoint
Praticamente, para que serve?
Detetar um atacante já dentro do LAN
O ransomware prepara-se 7-14 dias com movimento lateral. O HoneyPot deteta a primeira tentativa SMB no falso backup → alerta 14 dias antes da encriptação.
Enganar scanners
Um atacante lança nmap: a VM responde Windows Server, Veeam, MSSQL, RDP. Ele perde 30 minutos num falso servidor — tempo suficiente para o SOC reagir.
Capturar credenciais laterais
Um script tenta psexec com admin/admin1234. O Cowrie captura as credenciais → o SOC sabe que conta está comprometida noutro sítio.
Threat intel propagada
O IP atacante é adicionado aos feeds CTI internos. Se reaparecer no DPI ou no EDR, alerta instantâneo. Uma deteção alimenta toda a cadeia.
Impulsionado pela SYLink AI, alojado 100 % em França (HDS v2), sem dependência do Cloud Act. Cada decisão é rastreável e oponível NIS2 & DORA.
Um bloco do SOC — nunca isolado.
Cada módulo alimenta os outros através da SYLink AI.
Preparado para ver o que se passa
realmente na sua rede?
Primeira avaliação gratuita, sem cartão de crédito, sem compromisso. Na sua infraestrutura existente.
