Termin vereinbaren

Honeypots & Deception

Wie Sie mit Honeypots, Honeytokens und Deception-Plattformen Angreifer im internen Netz früh erkennen – mit hoher Signalqualität und konstruktionsbedingt wenigen Fehlalarmen.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

30Honeypot-Lösungen von der ENISA in ihrer Grundlagenstudie evaluiert – server- wie clientseitig
30+Token-Typen im frei verfügbaren Dienst Canarytokens von Thinkst – von AWS-Schlüsseln bis Kubeconfig
2022seitdem strukturiert MITRE Engage Denial-, Deception- und Adversary-Engagement-Aktivitäten
49Erwägungsgrund der DSGVO nennt die Netz- und Informationssicherheit ausdrücklich

Angreifer, die Perimeter- und Endpoint-Schutz überwunden haben, bewegen sich oft lange unbemerkt durch interne Netze. Deception-Technologien setzen genau hier an: Köder-Systeme (Honeypots), präparierte Daten und Zugangsdaten (Honeytokens) sowie zentral orchestrierte Täuschungsumgebungen, die für legitime Nutzer keinerlei Funktion haben. Weil niemand einen Grund hat, diese Ressourcen zu berühren, ist nahezu jede Interaktion ein belastbares Angriffssignal – die Zahl der Fehlalarme ist konstruktionsbedingt gering. Dieser Beitrag ordnet die Varianten, die sinnvolle Platzierung, die Rechtslage in Deutschland sowie Grenzen und Betriebsaufwand ein.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Low- vs. High-Interaction im Vergleich

Zwei Honeypot-Klassen, eine Taxonomie – die ENISA hat 30 Lösungen entlang genau dieser Einteilung evaluiert. Tab wählen.

risikoarm
  • Emuliert einzelne Dienste oder Protokolle nur oberflächlich.
  • Ressourcenschonend, schnell ausgerollt und risikoarm.
  • Liefert begrenzte Einblicke und ist für Angreifer leichter als Attrappe erkennbar.
DiensteProtokolleressourcenschonendrisikoarm

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

ENISA · 2012

Proactive Detection of Security Incidents II – Honeypots

Grundlagenstudie mit Evaluation von 30 Honeypot-Lösungen entlang der Taxonomie Low-/High-Interaction (server- und clientseitig) inklusive der Hürden beim Einsatz.

MITRE · 2022

MITRE Engage v1.0

Framework zur Planung von Denial-, Deception- und Adversary-Engagement-Aktivitäten; Nachfolger von MITRE Shield, veröffentlicht im Frühjahr 2022.

NIST · 2021

NIST SP 800-160 Vol. 2 Rev. 1: Developing Cyber-Resilient Systems

Beschreibt Deception als Cyber-Resiliency-Technik mit den Ansätzen Misdirection (Umlenkung in kontrollierte Umgebungen) und Tainting (markierte Ressourcen).

Thinkst · 2026

Canarytokens Documentation

Dokumentation des kostenfreien Honeytoken-Dienstes mit über 30 Token-Typen, u. a. Cloud-Schlüssel, Office-Dokumente und DNS-basierte Trigger.

KriPoZ – Kriminalpolitische Zeitschrift · 2024

Research Honeypots – Strafbarkeitsrisiken für IT-Sicherheitsforschende?

Juristische Analyse strafrechtlicher Risiken des Honeypot-Betriebs, u. a. zur Beihilfe-Problematik bei Missbrauch eines Honeypots als Angriffs-Sprungbrett.

Bundesministerium der Justiz / gesetze-im-internet.de · 2025

Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG)

§ 31 BSIG verpflichtet Betreiber kritischer Anlagen zu Systemen zur Angriffserkennung nach dem Stand der Technik; Fassung nach der NIS-2-Umsetzung.

Deception gezielt in Ihre Detektion integrieren?

Wir bewerten mit Ihnen, wo Honeypots und Honeytokens in Ihrer Umgebung den größten Erkennungsgewinn bringen – herstellerneutral, rechtlich sauber eingeordnet und in Ihr SOC integriert. Sprechen Sie mit uns.