Honeypot ADR
Application Detection and Response. Ilovangizga qaratilgan hujumlarni so’rov darajasida emas, hujumchi darajasida ko’radi va to’xtatadi.
WAF, anti-DDoS va bot himoyasi bitta platformada. Trafik O’zbekiston hududidan chiqmaydi.
Application Detection and Response. Ilovangizga qaratilgan hujumlarni so’rov darajasida emas, hujumchi darajasida ko’radi va to’xtatadi.
WAF, anti-DDoS va bot himoyasi bitta platformada. Trafik O’zbekiston hududidan chiqmaydi.
ADR (Application Detection and Response) so’nggi yillarda paydo bo’lgan yondashuv. U endpoint himoyasidagi EDR va tarmoq himoyasidagi NDR bilan bir mantiqda ishlaydi, faqat qatlami boshqa: ilova qatlami.
Klassik WAF bitta savolga javob beradi: “shu so’rov zararlimi?” Har bir so’rov qoidalar to’plamiga solishtiriladi, javob ikki xil: o’tkazish yoki bloklash. So’rov bajarilgach, WAF uni unutadi.
ADR boshqa savolga javob beradi: “bu kim, u nima qilmoqchi, va biz nima qilishimiz kerak?” Har bir klient sessiya davomida kuzatiladi, uning xatti-harakati to’planadi, hujum bosqichlari aniqlanadi va javob bosqichma-bosqich beriladi.
| Jihat | Klassik WAF | Honeypot ADR |
|---|---|---|
| Tahlil birligi | Bitta so’rov | Sessiya, klient, kampaniya |
| Xotira | Yo’q, har so’rov mustaqil | Bor, xatti-harakat to’planadi |
| Qaror | O’tkazish yoki bloklash | Kuzatish, sekinlashtirish, tekshiruv, bloklash, chalg’itish |
| Aniqlash asosi | Qoida mosligi | Qoida, xatti-harakat, kontekst, obro’ |
| Natija | Bloklangan so’rovlar ro’yxati | Hodisa: kim, qachon, qanday, qaysi bosqichda |
| Savol | Bu so’rov zararlimi | Bu hujumchi nima qilyapti |
Zamonaviy hujum bitta so’rovdan iborat emas. U bosqichlardan iborat: avval razvedka (qanday texnologiya ishlatilgan, qanday yo’llar bor), keyin sinov (qaysi parametr javob beradi), keyin ekspluatatsiya. Har bir bosqichdagi alohida so’rov o’z-o’zicha zararsiz ko’rinishi mumkin. Ularni faqat birga qaraganda hujum ekani ko’rinadi.
Klassik WAF birinchi ikki bosqichni ko’rmaydi, chunki u so’rovlarni bog’lamaydi. ADR ko’radi, chunki u sessiyani eslab qoladi.
Chet el bulut WAF’i sizning trafigingizni o’z tarmog’iga oladi, TLS ni chet elda ochadi va so’rov mazmunini o’z serverlarida ko’radi. Bu bank, sug’urta va davlat sektori uchun texnik qulaylik masalasi emas, huquqiy masala.
Honeypot O’zbekistonda joylashgan. Trafik chegaradan chiqmaydi, TLS mahalliy nuqtada ochiladi, loglar mahalliy saqlanadi. Talab qilinsa, butun platforma sizning o’z infratuzilmangizda ishlashi mumkin.
Qo’shimcha ta’sir: kechikish. Toshkentdagi foydalanuvchi so’rovi Frankfurt yoki Singapurga borib qaytmaydi.
Ko’p WAF’lar hujumni matn naqshi (regular expression) bilan qidiradi. Bu yondashuvning ikki muammosi bor: hujumchi naqshni aylanib o’tadi, va normal trafik tasodifan naqshga tushib qolib, noto’g’ri bloklanadi.
SQL injection: so’rov matni SQL tokenizatori orqali o’tkaziladi va grammatik struktura tahlil qilinadi. Ya’ni tizim “shu yerda UNION SELECT yozilganmi” deb emas, “bu parametr SQL so’rovining strukturasini o’zgartiryaptimi” deb so’raydi.
XSS: DOM holat mashinasi ishlatiladi. Kirish ma’lumoti brauzerda qanday kontekstga tushishi modellashtiriladi (HTML matn, atribut, JavaScript, URL), va o’sha kontekstda xavfli bo’ladimi baholanadi.
Amaliy natija: obfuskatsiya qilingan hujumlar ham aniqlanadi, va halol trafik kamroq noto’g’ri bloklanadi.
L7 hujumini foydalanuvchi qatlamida bloklash serverning resursini baribir sarflaydi. Biz aniqlangan manbani kernel darajasida to’saymiz: paket ilova qatlamiga umuman yetib bormaydi.
Bu katta hajmli hujumlar paytida farqni ko’rsatadi: bloklash o’zi yukka aylanmaydi.
“Bloklash yoki o’tkazish” qo’pol vosita. Shubhali, lekin aniq bo’lmagan klientni darhol bloklasangiz, haqiqiy mijozni yo’qotasiz. O’tkazib yuborsangiz, hujumchini o’tkazasiz.
Honeypot bosqichma-bosqich javob beradi.
| Bosqich | Nima bo’ladi | Foydalanuvchi seziladimi |
|---|---|---|
| Kuzatish | Xatti-harakat yoziladi, ball to’planadi | Yo’q |
| Sekinlashtirish | So’rov tezligi cheklanadi | Deyarli yo’q |
| Tekshiruv | Brauzer tekshiruvi yuboriladi | Bir necha yuz millisekund |
| Bloklash | So’rov rad etiladi | Ha |
| Chalg’itish | Hujumchiga soxta javob beriladi | U bloklanganini bilmaydi |
Oxirgi bosqich alohida: hujumchi bloklanganini bilsa, boshqa usul qidiradi. Bilmasa, vaqtini behuda sarflaydi.
Global vendorlarning tahdid bazasi global. Unda O’zbekiston moliya sektoriga qaratilgan aniq kampaniya ko’rinmasligi mumkin, chunki ularning bu yerda sensori yo’q.
Bizda bor. Platformadagi har bir himoyalangan sayt sensor vazifasini ham bajaradi. Bir mijozda aniqlangan hujumchi profili boshqa mijozlarda darhol yuqori xavf sifatida baholanadi.
Uch ekran platformaning kundalik ishini ko’rsatadi: umumiy holat, sessiyalar ro’yxati va bitta sessiyaning aloqalar grafi. Suratlar ishlab turgan paneldan olingan; tashrifchilarning IP manzillari niqoblangan.

Holat, so’rov tezligi, bloklangan va tekshiruvga yuborilgan so’rovlar, asosiy hujum turi va origin javob vaqti — bir ekranda. Quyida trafik taqsimoti, p50/p95/p99 kechikish, hujum geografiyasi va hujum turlari. Har bir nuqtadan so’rovlar jurnaliga o’tiladi.

So’rovlar qurilma bo’yicha bitta izga birlashtiriladi: operatsion tizim, brauzer, DEVICE_ID va UA_HASH, tarmoq (ASN va davlat), so’rovlar soni, bloklar, xavf balli va sessiya davomiyligi. Yuqorida ifoda tili — masalan `verdict:block AND uri contains "/admin"`.

Bitta sessiya atrofidagi bog’lanishlar: IP manzillar, ASN’lar, davlatlar, domen, yo’l, ishga tushgan modul va chiqarilgan verdikt. Bu yerda bitta qurilma o’nlab manzil ortida turgani ko’rinadi — «VPN niqobini yechish» aynan shu holat uchun.
Ilovaga qaratilgan hujumlarni aniqlaydi va to’xtatadi.
Tarmoq va ilova qatlamidagi hujumlarga qarshi.
Avtomatlashtirilgan trafikni odam trafigidan ajratadi.
Nima bo’layotganini ko’rish.
Har bir so’rovni tekshirish imkoniyati.
ADR yadrosining ko’rinadigan qismi.
Himoyani o’z ilovangizga moslash.
Kim kirishi va kim kirmasligini aniq belgilash.
Origin serverga tushadigan yukni kamaytirish.
Holatni muntazam yetkazish.
Jamoa, huquqlar va integratsiya.
Bulut variantida DNS yozuvini o’zgartirish yetarli. Asosiy vaqt sozlashga ketadi: sizning ilovangizga mos siyosatni tayyorlaymiz va avval kuzatuv rejimida ishga tushiramiz.
Yangi siyosat darhol bloklashga o’tmaydi. Avval kuzatuv rejimida ishlaydi, nima bloklanishi mumkinligi o’lchanadi, istisnolar qo’yiladi, keyin yoqiladi.
Mahalliy joylashuv tufayli so’rov yo’li chet el yechimlariga nisbatan qisqaroq: trafik chegaradan chiqmaydi.
Tizim uzilishda trafikni to’xtatmaydigan qilib sozlanadi. Bu sozlama sizning tanlovingiz: xavfsizlik ustunmi yoki uzluksizlik.
Sertifikatni yuklashingiz yoki avtomatik olinishini yoqishingiz mumkin. Muddat tugashi oldindan ogohlantiriladi.
Hodisalar SIEM ga yuboriladi. Webhook va API mavjud.
Bepul tahlil o’tkazamiz: domeningizga qaratilgan avtomatlashtirilgan skanerlash va hujum urinishlarini bir hafta davomida kuzatib, natijasini hisobot ko’rinishida beramiz. Bu bosqichda hech narsa bloklanmaydi va sozlash talab qilinmaydi.

