Mastodon Mastodon Mastodon Mastodon

Honeypot

Actualizado: · CyberSecureFox Editorial Team

Un honeypot es un sistema o recurso señuelo que se expone deliberadamente a los atacantes para detectar, desviar o estudiar su actividad.

Cómo funciona un honeypot

Un honeypot parece un objetivo real —un servidor con puertos abiertos, una base de datos, una página de inicio de sesión o un controlador industrial—, pero no tiene usuarios legítimos. Por eso cualquier conexión con él es sospechosa por definición. Se clasifican según su nivel de interacción:

  • De baja interacción: emulan unos pocos servicios y registran los intentos de conexión y las credenciales introducidas; son baratos y seguros.
  • De alta interacción: son sistemas reales que el atacante puede comprometer por completo, revelando sus herramientas y técnicas, pero requieren un aislamiento cuidadoso.

Las redes de honeypots se llaman honeynets; el Honeynet Project estudia a los atacantes de este modo desde 1999. Una idea cercana es el honeytoken o canary token: una contraseña, clave de API, documento o registro falso que dispara una alerta en cuanto alguien lo usa.

Por qué son importantes

Los honeypots expuestos a internet recogen inteligencia de amenazas fresca: campañas de escaneo, exploits para nuevas vulnerabilidades, muestras de malware e indicadores de compromiso. Dentro de una red corporativa, los señuelos detectan a los intrusos durante el reconocimiento y el movimiento lateral casi sin falsos positivos, porque un empleado legítimo no tiene motivos para tocarlos. Son un buen complemento del threat hunting.

Buenas prácticas

  • Aislar los honeypots para que no puedan usarse para atacar otros sistemas.
  • Hacer creíbles los señuelos: nombres, datos y servicios realistas.
  • Enviar sus alertas al SOC con prioridad alta.
  • Sembrar credenciales y documentos falsos donde buscaría un atacante real.
Sinónimos:
tarro de miel