Un honeypot es un sistema o recurso señuelo que se expone deliberadamente a los atacantes para detectar, desviar o estudiar su actividad.
Cómo funciona un honeypot
Un honeypot parece un objetivo real —un servidor con puertos abiertos, una base de datos, una página de inicio de sesión o un controlador industrial—, pero no tiene usuarios legítimos. Por eso cualquier conexión con él es sospechosa por definición. Se clasifican según su nivel de interacción:
- De baja interacción: emulan unos pocos servicios y registran los intentos de conexión y las credenciales introducidas; son baratos y seguros.
- De alta interacción: son sistemas reales que el atacante puede comprometer por completo, revelando sus herramientas y técnicas, pero requieren un aislamiento cuidadoso.
Las redes de honeypots se llaman honeynets; el Honeynet Project estudia a los atacantes de este modo desde 1999. Una idea cercana es el honeytoken o canary token: una contraseña, clave de API, documento o registro falso que dispara una alerta en cuanto alguien lo usa.
Por qué son importantes
Los honeypots expuestos a internet recogen inteligencia de amenazas fresca: campañas de escaneo, exploits para nuevas vulnerabilidades, muestras de malware e indicadores de compromiso. Dentro de una red corporativa, los señuelos detectan a los intrusos durante el reconocimiento y el movimiento lateral casi sin falsos positivos, porque un empleado legítimo no tiene motivos para tocarlos. Son un buen complemento del threat hunting.
Buenas prácticas
- Aislar los honeypots para que no puedan usarse para atacar otros sistemas.
- Hacer creíbles los señuelos: nombres, datos y servicios realistas.
- Enviar sus alertas al SOC con prioridad alta.
- Sembrar credenciales y documentos falsos donde buscaría un atacante real.