GlosarioSOC y monitorización

Honeypot

Respuesta corta

Un honeypot es un sistema, servicio o dato señuelo diseñado para atraer a los atacantes y alertar a los defensores cuando alguien lo toca. Como ningún usuario legítimo debería interactuar con él, cualquier actividad en un honeypot es una señal clara de intrusión.

Por qué funciona

La mayoría de las herramientas de detección tienen que separar la actividad maliciosa de enormes volúmenes de actividad normal, lo que genera falsos positivos. Un honeypot no tiene ningún uso legítimo, así que casi cualquier alerta que genere merece investigarse. Es especialmente eficaz para detectar atacantes que se mueven lateralmente dentro de la red tras el compromiso inicial.

Tipos

Servidores o dispositivos señuelo que imitan un servidor de ficheros, una base de datos o un controlador industrial. Honeytokens o canary tokens: credenciales, claves de API, documentos o registros falsos colocados donde un atacante los encontraría, que generan una alerta al usarse o abrirse. Honeypots de investigación, desplegados en internet por empresas de seguridad e investigadores para estudiar el comportamiento de los atacantes y alimentar la inteligencia de amenazas.

Usarlos en una empresa

Para la mayoría de las organizaciones, la opción práctica es un engaño ligero: unos cuantos canary tokens y credenciales señuelo en los lugares donde buscan los atacantes, como carpetas compartidas, almacenes de contraseñas y repositorios de código, conectados al SIEM o al SOC. Complementan, pero no sustituyen, al EDR y a la gestión de registros.

Precauciones

Un honeypot debe estar aislado para que no pueda usarse como trampolín hacia los sistemas reales, y no debe contener datos reales. Las alertas deben llegar a alguien que actúe; un honeypot que nadie vigila añade riesgo sin ningún beneficio.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema