Conpot

Conpot (ICS/SCADA-Honeypot)

Conpot ICS/SCADA Honeypot

Conpot ist ein quelloffener Köder- bzw. Täuschungssystem (Honeypot), der industrielle Steuerungssysteme (ICS/Überwachung und Steuerung verteilter Prozesse (SCADA)) nachbildet — inklusive typischer Betriebstechnik (OT)-Protokolle wie Modbus (Industrieprotokoll) (Modbus) oder S7comm. Er macht Angriffe auf industrielle Infrastruktur sichtbar, ohne reale Anlagen zu gefährden. Damit ist er für die OT-Sicherheit besonders relevant.

Historie & Fakten. Conpot ist ein Köder- bzw. Täuschungssystem (Honeypot) geringer Interaktionstiefe aus dem Umfeld des Honeynet Project und emuliert die Dienste und Protokolle industrieller Steuerungen. Angreifer, die nach verwundbaren Industrielle Steuerungssysteme (ICS)-Systemen suchen, stoßen so auf einen täuschend echten Köder, dessen Aktivität vollständig protokolliert wird. Conpot ist Teil von T-Pot — Multi-Honeypot-Plattform (T-Pot) und ermöglicht es, das Interesse an Betriebstechnik (OT)-Zielen zu messen, ohne reale speicherprogrammierbare Steuerungen (PLC) zu exponieren.

Ausblick & Empfehlung. Conpot ist eine der wenigen quelloffenen Möglichkeiten, gezielt Angriffe auf industrielle Protokolle zu beobachten — ein Bereich, der angesichts von Bedrohungen wie Industroyer (CrashOverride) (Industroyer) oder PIPEDREAM (INCONTROLLER) (PIPEDREAM) stark an Bedeutung gewinnt. Für Betreiber kritischer Infrastruktur kann ein gut platzierter Industrielle Steuerungssysteme (ICS)-Köder- bzw. Täuschungssystem (Honeypot) ein Frühwarnsignal liefern. Er ersetzt jedoch keine echte Betriebstechnik (OT)-Überwachung: Das eigentliche Schutzniveau entsteht durch passives Monitoring der realen Anlagen, Segmentierung und Zugangskontrolle — Kernfelder der OT-Sicherheit, wie NEOSEC sie adressiert.

Conpot — Conpot (ICS/SCADA-Honeypot)