Wir sind ein Logistik-Software-Unternehmen mit 45 Leuten und Sitz in Chicago. Für unsere Cloud-Server und das Büronetz führen wir Gespräche mit einem neuen Sicherheitsanbieter. Sie haben uns empfohlen, unbedingt zusätzlich zu den Standard-Endpoint-Schutzlösungen 'Deception-Technologie' einzusetzen und haben ein Angebot von 18.000 USD für die jährliche Lizenzierung vorgelegt.
Ich habe im Gespräch argumentiert, dass das nicht anders ist als die Honeypot-Logik, die wir seit Jahren kennen und dass ein leerer virtueller Server, der den Netzwerkverkehr abhört, uns mit fast null Kosten dasselbe Ergebnis liefert. Der Sales-Engineer behauptet dagegen, das sei kein statischer Honeypot sondern generiere aktive Deception-Schichten und dynamische Köder.
Was ist in der Praxis der echte Unterschied zwischen diesen beiden Konzepten in einer mittelgroßen Infrastruktur wie unserer? Lohnt es sich wirklich statt einfach einen Honeypot aufzusetzen und laufen zu lassen, Budget für solche kommerziellen Plattformen einzuplanen – in puncto operativer Aufwand und Fehlalarme?