Reservar cita

Honeypots & Deception

Cómo detectar de forma temprana a los atacantes en su red interna con honeypots, honeytokens y plataformas de deception, con alta calidad de señal y, por diseño, muy pocos falsos positivos.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

30soluciones de honeypots evaluadas por ENISA en su estudio de referencia – lado servidor y lado cliente
30+tipos de tokens en Canarytokens de Thinkst, de libre acceso – desde claves de AWS hasta archivos kubeconfig
2022desde entonces, MITRE Engage estructura las actividades de denial, deception y adversary engagement
49considerando del RGPD que menciona expresamente la seguridad de las redes y de la información

Los atacantes que han superado las defensas perimetrales y de endpoint suelen moverse durante mucho tiempo por las redes internas sin ser detectados. Las tecnologías de deception actúan precisamente en este punto: sistemas señuelo (honeypots), datos y credenciales preparados (honeytokens) y entornos de engaño orquestados de forma centralizada, que no tienen función alguna para los usuarios legítimos. Como nadie tiene motivos para tocar estos recursos, prácticamente cada interacción constituye una señal de ataque fiable: el número de falsos positivos es, por diseño, muy reducido. Este artículo analiza las distintas variantes, su ubicación adecuada, la situación jurídica en Alemania, así como los límites y el esfuerzo operativo.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Baja vs. alta interacción: comparativa

Dos clases de honeypots, una taxonomía: ENISA evaluó 30 soluciones siguiendo exactamente esta taxonomía. Elija una pestaña.

poco riesgo
  • Emulan servicios o protocolos individuales solo de forma superficial.
  • Consumen pocos recursos, se despliegan con rapidez y suponen poco riesgo.
  • Ofrecen información limitada y los atacantes los identifican con mayor facilidad como señuelos.
ServiciosProtocolosPocos recursosPoco riesgo

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ENISA · 2012

Proactive Detection of Security Incidents II – Honeypots

Estudio de referencia con la evaluación de 30 soluciones de honeypots según la taxonomía de baja/alta interacción (lado servidor y lado cliente), incluidos los obstáculos para su uso.

MITRE · 2022

MITRE Engage v1.0

Framework para planificar actividades de denial, deception y adversary engagement; sucesor de MITRE Shield, publicado en la primavera de 2022.

NIST · 2021

NIST SP 800-160 Vol. 2 Rev. 1: Developing Cyber-Resilient Systems

Describe la deception como técnica de ciberresiliencia con los enfoques misdirection (desviación hacia entornos controlados) y tainting (recursos marcados).

Thinkst · 2026

Canarytokens Documentation

Documentación del servicio gratuito de honeytokens con más de 30 tipos de tokens, entre ellos claves cloud, documentos de Office y disparadores basados en DNS.

KriPoZ – Kriminalpolitische Zeitschrift · 2024

Research Honeypots – Strafbarkeitsrisiken für IT-Sicherheitsforschende?

Análisis jurídico de los riesgos penales de la operación de honeypots, incluida la problemática de la complicidad cuando un honeypot se utiliza indebidamente como trampolín de ataque.

Bundesministerium der Justiz / gesetze-im-internet.de · 2025

Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG)

El § 31 BSIG obliga a los operadores de instalaciones críticas a disponer de sistemas de detección de ataques conforme al estado de la técnica; versión tras la transposición de NIS2.

¿Integrar la deception de forma selectiva en su detección?

Evaluamos con usted dónde aportan los honeypots y honeytokens la mayor ganancia de detección en su entorno: con neutralidad respecto a fabricantes, jurídicamente bien encuadrado e integrado en su SOC. Hable con nosotros.