forumNeues Thema

Der Anbieter sagt, Deception-Technologie sei nicht dasselbe wie ein Honeypot – was ist der Unterschied?

RRecep K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
41
#1

Wir sind ein Logistik-Software-Unternehmen mit 45 Leuten und Sitz in Chicago. Für unsere Cloud-Server und das Büronetz führen wir Gespräche mit einem neuen Sicherheitsanbieter. Sie haben uns empfohlen, unbedingt zusätzlich zu den Standard-Endpoint-Schutzlösungen 'Deception-Technologie' einzusetzen und haben ein Angebot von 18.000 USD für die jährliche Lizenzierung vorgelegt.

Ich habe im Gespräch argumentiert, dass das nicht anders ist als die Honeypot-Logik, die wir seit Jahren kennen und dass ein leerer virtueller Server, der den Netzwerkverkehr abhört, uns mit fast null Kosten dasselbe Ergebnis liefert. Der Sales-Engineer behauptet dagegen, das sei kein statischer Honeypot sondern generiere aktive Deception-Schichten und dynamische Köder.

Was ist in der Praxis der echte Unterschied zwischen diesen beiden Konzepten in einer mittelgroßen Infrastruktur wie unserer? Lohnt es sich wirklich statt einfach einen Honeypot aufzusetzen und laufen zu lassen, Budget für solche kommerziellen Plattformen einzuplanen – in puncto operativer Aufwand und Fehlalarme?

HHilal Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Tourismus
Organisationsform
Boutique-Agentur
Beigetreten
Apr. 2024
Nachricht
215
Nützlichste Antwort#2

Kurze Antwort: Ein Honeypot ist ein isolierter, statischer Köder-Server, der darauf wartet, dass der Angreifer kommt und ihn findet; Deception-Technologie ist dagegen ein integriertes Verteidigungssystem, das in die echten Geräte der Produktionsumgebung gefälschte Zugangsdaten gefälschte Datenbankpfade und dynamische Fallen einstreut und den Angreifer aktiv lenkt. Der Hauptunterschied ist dass der Honeypot nur einen Punkt überwacht, während Deception-Technologie die laterale Bewegung des Angreifers im Netz erkennt.

Wenn ihr einen einfachen Honeypot aufsetzt, stellt ihr in eine Ecke eures Netzes einen Server, der verwundbar aussieht. Aber heutige Angreifer lesen nach dem Eindringen in eine Maschine nicht zufällig das Netz durch, sondern lesen die Sitzungsinformationen im lokalen Speicher, die Registry und die zuletzt verwendeten Verbindungen. Der traditionelle Honeypot ist in dieser Phase völlig blind, weil der Angreifer sich nicht direkt zu diesem isolierten Server begibt.

Deception-Plattformen dagegen platzieren auf den Rechnern echter Mitarbeiter gefälschte Admin-Passwörter, die keinen Schaden anrichten, gefälschte Admin-Panel-Links im Browserverlauf und Köder-Konfigurationsdokumente im Dateisystem. In dem Moment in dem der Angreifer in einen echten Rechner eindringt und mit diesen Köder-Zugangsdaten versucht auf andere Server in der Umgebung überzuspringen, schlägt der Alarm los. Denn dieses gefälschte Konto kann nur ein Angreifer benutzen, der bereits eingedrungen ist.

18.000 USD sind für ein Team von 45 Leuten ein ernstes Budget. Wenn ihr eine komplexe Active-Directory-Struktur, viele Subnetze und sensible Kundendatenbanken habt, senken diese Systeme den operativen Aufwand, weil sie fast null Fehlalarme produzieren. Aber wenn eure ganze Struktur nur aus ein paar Servern bei einem einzigen Cloud-Anbieter besteht, könnt ihr mit einfachen Open-Source-Köder-Token (Canary Token) einen ähnlichen Frühwarnmechanismus fast kostenlos aufbauen.

İİsmail T***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
418
#3

Was der Anbieter sagt, ist technisch korrekt, aber sie haben die Marketingsprache übertrieben. Der Honeypot ist passiv, diese Systeme verteilen Köder an die Endpunkte. Aber in einem 45-Mann-Unternehmen ist es die falsche Investition, Geld für so ein Luxus-Level auszugeben, bevor grundlegende Zugriffskontrollen, Multi-Faktor-Authentifizierung und Patch-Management sitzen.

CCerenTeilnehmer
Funktion
Test-Spezialist
Beigetreten
März 2024
Nachricht
178
#4

Wenn der Angreifer schon so weit ist, dass er in eure Maschine eindringt und den Speicher liest bemerkt er meistens auch den installierten kommerziellen Sicherheitsagenten. Die Köder kommerzieller Deception-Tools werden nach einer Weile auch zu Signaturen die Angriffstools kennen. Statt 18.000 USD auszugeben lasst mit dem Geld lieber einen guten Penetrationstest machen.

DDeniz B***VeteranCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
243
#5

Der Unterschied liegt direkt im Auslösemechanismus. Ein Honeypot überwacht IP-basiert, wenn der Angreifer keinen Portscan auf diese IP macht, bringt es nichts. Deception-Tools hingegen injizieren gefälschte Tickets oder gefälschte SSH-Schlüssel in die Local Security Authority (LSA). Wenn der Angreifer mit diesem Schlüssel Rechte eskalieren will, wird das System zentral gesperrt.

SSimgeTeilnehmer
Funktion
Eventmanager
Beigetreten
Mai 2024
Nachricht
88

Doki · Log-Management-Einrichtung · 2025

#6

Bevor ihr irgendeine Lizenz kauft, probiert die kostenlos angebotenen Köder-Token aus. Legt eine Datei mit einem gefälschten Link in kritische Ordner oder definiert ein gefälschtes Dienstkonto auf dem Server. Wenn jemand diese Köder anfasst, bekommt ihr eine Benachrichtigung. Für kleine Teams reicht diese Methode monatelang als Schutz.

HHüseyin S***VeteranCommunity-Mitglied
Beigetreten
Juli 2022
Nachricht
175
#7

Wir haben in einem 60-Personen-Büro ein ähnliches Tool getestet. Drei Monate lang kam nicht eine einzige Warnung, dann hat eines Tages der neue Praktikant die gefälschte Buchhaltungstabelle im geteilten Netzwerkordner geöffnet und sofort gingen die Sirenen los. Die Fehlalarmrate ist wirklich null, aber wenn kein Angriff da ist, vergisst man seine Existenz völlig.

AAli P***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
69
#8

Bevor Sie das Jahresbudget von 18.000 USD genehmigen, würde ich empfehlen, vom Anbieter eine zweiwöchige Proof-of-Concept-Studie (PoC) im Netzwerk Ihrer Organisation zu verlangen. Ohne die Qualität der in der eigenen Infrastruktur erzeugten Telemetrie zu sehen, sollte kein Vertrag unterschrieben werden.

KKader A***Teilnehmer
Funktion
Projektmanager
Branche
Maschinenbau
Organisationsform
Genossenschaft
Beigetreten
Jan. 2022
Nachricht
228

Doki · KVKK-Compliance-Beratung · 2025

#9

zum alten Honeypot ettwas KI-Soße, auf die Endpunkte noch zwei gefälschte Passwörter gestreut und schon haben sie es Deception-Technologie genannt. der Preis ist auch prompt auf das Fünffache gestiegen. der größte Täuschungserfolg des Verkäufers wäre diese 18-Tausend-Dollar-Rechnung genehmigt zu bekommen.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

AAhmet B***ExperteCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
264
#10

hier ist etwas zu beachten dann ein automatisierter Scan-Report ist kein Penetrationstest.

in den ersten drei Monaten läuft alles gut die Probleme tauchen im vierten Monat auf... also viel Erfolg.

FFiliz U***Teilnehmer
Funktion
Social-Media-Manager
Branche
Beratung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Sept. 2025
Nachricht
1
#11

An diesem Punkt widerspreche ich dir. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss. Wenn es jemand anders macht, würde mich das auch interessieren.

MMelis K***Teilnehmer
Funktion
Schmuckdesigner
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Mai 2024
Nachricht
88
#12

ich bin derselben Meinung. lösungen die im kleinen Maßstab funktionieren brechen bei Wachtsum zusammen das habe ich spät gelernt.

bei uns war der größte Zeitfresser die Unklarheit darüber wer entscheidet.

TTülay Y***Teilnehmer
Funktion
Grafikdesigner
Branche
bauwesen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2025
Nachricht
2
#13

Es gibt auch noch die Mess-Seite. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

DDilara Ç***Teilnehmer
Funktion
Systemadministrator
Branche
Lebensmittelgroßhandel
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2024
Nachricht
360
#14

Dieser Ansatz hat seinen Preis, der aber nicht thematisiert wird. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt. Ich hoffe, das hilft dir weiter.

GGökhan C***Teilnehmer
Funktion
Praktikant
Branche
Medien und Verlagswesen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2023
Nachricht
37
#15

Danke fürs Schreiben. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

Das war's, entschuldige, wenn ich zu lang war.

BBurak A***Teilnehmer
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
neu gegründetes Startup
Beigetreten
Mai 2023
Nachricht
126
#16

kurzfassung für Neueinsteiger: Das allein zu versuchen, ist der teuerste Weg.

wenn es jemand anders macht, würde mich das auch interessieren.

EElaTeilnehmer
Funktion
Psychologe
Beigetreten
Aug. 2024
Nachricht
74
#17

Bei unterschied deception technologie honeypot ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Ein nicht getestetes Backup ist kein Backup.

SSelim Z***Teilnehmer
Funktion
Praktikant
Branche
Transport
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Sept. 2022
Nachricht
320
#18

Mich interessiert das auch.

TTülay A***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
147
#19

Das wusste ich nicht.

OOnur Y***Teilnehmer
Funktion
Produktmanager
Branche
Möbelproduktion
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2024
Nachricht
9

Doki · Log-Management-Einrichtung · 2024

#20

An diesem Punkt widerspreche ich dir. Ein automatisierter Scan-Report ist kein Penetrationstest.

Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Antwort schreiben