Por qué funciona
La mayoría de las herramientas de detección tienen que separar la actividad maliciosa de enormes volúmenes de actividad normal, lo que genera falsos positivos. Un honeypot no tiene ningún uso legítimo, así que casi cualquier alerta que genere merece investigarse. Es especialmente eficaz para detectar atacantes que se mueven lateralmente dentro de la red tras el compromiso inicial.
Tipos
Servidores o dispositivos señuelo que imitan un servidor de ficheros, una base de datos o un controlador industrial. Honeytokens o canary tokens: credenciales, claves de API, documentos o registros falsos colocados donde un atacante los encontraría, que generan una alerta al usarse o abrirse. Honeypots de investigación, desplegados en internet por empresas de seguridad e investigadores para estudiar el comportamiento de los atacantes y alimentar la inteligencia de amenazas.
Usarlos en una empresa
Para la mayoría de las organizaciones, la opción práctica es un engaño ligero: unos cuantos canary tokens y credenciales señuelo en los lugares donde buscan los atacantes, como carpetas compartidas, almacenes de contraseñas y repositorios de código, conectados al SIEM o al SOC. Complementan, pero no sustituyen, al EDR y a la gestión de registros.
Precauciones
Un honeypot debe estar aislado para que no pueda usarse como trampolín hacia los sistemas reales, y no debe contener datos reales. Las alertas deben llegar a alguien que actúe; un honeypot que nadie vigila añade riesgo sin ningún beneficio.




