Los honeypots son sistemas sin finalidad productiva cuya única misión es ser atacados; por tanto, cada interacción es, por definición, cuando menos sospechosa. Los honeypots de baja interacción emulan servicios o protocolos individuales solo de forma superficial; consumen pocos recursos, se despliegan con rapidez y suponen poco riesgo, pero ofrecen información limitada y los atacantes los identifican con mayor facilidad como señuelos. Los honeypots de alta interacción proporcionan sistemas operativos y aplicaciones reales y permiten análisis profundos de las herramientas y los modos de proceder, a costa de un esfuerzo de operación y de protección considerablemente mayor. En su estudio de referencia, ENISA evaluó 30 soluciones de honeypots siguiendo exactamente esta taxonomía, incluyendo variantes tanto del lado del servidor como del cliente.
Honeypots & Deception
Cómo detectar de forma temprana a los atacantes en su red interna con honeypots, honeytokens y plataformas de deception, con alta calidad de señal y, por diseño, muy pocos falsos positivos.
Los atacantes que han superado las defensas perimetrales y de endpoint suelen moverse durante mucho tiempo por las redes internas sin ser detectados. Las tecnologías de deception actúan precisamente en este punto: sistemas señuelo (honeypots), datos y credenciales preparados (honeytokens) y entornos de engaño orquestados de forma centralizada, que no tienen función alguna para los usuarios legítimos. Como nadie tiene motivos para tocar estos recursos, prácticamente cada interacción constituye una señal de ataque fiable: el número de falsos positivos es, por diseño, muy reducido. Este artículo analiza las distintas variantes, su ubicación adecuada, la situación jurídica en Alemania, así como los límites y el esfuerzo operativo.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Baja vs. alta interacción: comparativa
Dos clases de honeypots, una taxonomía: ENISA evaluó 30 soluciones siguiendo exactamente esta taxonomía. Elija una pestaña.
- Emulan servicios o protocolos individuales solo de forma superficial.
- Consumen pocos recursos, se despliegan con rapidez y suponen poco riesgo.
- Ofrecen información limitada y los atacantes los identifican con mayor facilidad como señuelos.
- Proporcionan sistemas operativos y aplicaciones reales.
- Permiten análisis profundos de las herramientas y los modos de proceder.
- A costa de un esfuerzo de operación y de protección considerablemente mayor.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Proactive Detection of Security Incidents II – Honeypots
Estudio de referencia con la evaluación de 30 soluciones de honeypots según la taxonomía de baja/alta interacción (lado servidor y lado cliente), incluidos los obstáculos para su uso.
MITRE Engage v1.0
Framework para planificar actividades de denial, deception y adversary engagement; sucesor de MITRE Shield, publicado en la primavera de 2022.
NIST SP 800-160 Vol. 2 Rev. 1: Developing Cyber-Resilient Systems
Describe la deception como técnica de ciberresiliencia con los enfoques misdirection (desviación hacia entornos controlados) y tainting (recursos marcados).
Canarytokens Documentation
Documentación del servicio gratuito de honeytokens con más de 30 tipos de tokens, entre ellos claves cloud, documentos de Office y disparadores basados en DNS.
Research Honeypots – Strafbarkeitsrisiken für IT-Sicherheitsforschende?
Análisis jurídico de los riesgos penales de la operación de honeypots, incluida la problemática de la complicidad cuando un honeypot se utiliza indebidamente como trampolín de ataque.
Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG)
El § 31 BSIG obliga a los operadores de instalaciones críticas a disponer de sistemas de detección de ataques conforme al estado de la técnica; versión tras la transposición de NIS2.
Servicios relacionados
¿Integrar la deception de forma selectiva en su detección?
Evaluamos con usted dónde aportan los honeypots y honeytokens la mayor ganancia de detección en su entorno: con neutralidad respecto a fabricantes, jurídicamente bien encuadrado e integrado en su SOC. Hable con nosotros.