forumNeues Thema

Wir haben den Traffic mit einem Honeypot-Checker kontrolliert, können wir uns auf die Risikoergebnisse verlassen und was sollen wir tun?

KKoray C***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
180
#1

Wir betreiben seit etwa acht Monaten einen kleinen E-Commerce-Shop, der industrielle Küchengeräte verkauft. Während unser Server durchschnittlich 12.000 unique Besucher pro Woche hatte, sind die täglichen Anfragen in den letzten zwei Wochen plötzlich auf das Dreifache gestiegen. Da es bei Bestellungen oder Kontaktformularen keinen Anstieg gab, wurden wir misstrauisch und haben die Server-Zugriffslogs untersucht. Wir haben gesehen, dass hunderte IP-Adressen aus verschiedenen Ländern ständig Produktdetail- und Warenkorbseiten crawlen.

Vierzig zufällig ausgewählte dieser verdächtigen IP-Adressen haben wir über ein allgemeines Honeypot-Kontrolltool im Internet abgefragt. Das Tool hat fast alle diese abgefragten Adressen als hochriskante Bots, Crawler oder bekannte Angriffsquellen eingestuft.

Jetzt können wir nicht einschätzen, was wir mit diesen Ergebnissen genau machen sollen. Ist es richtig, sich direkt auf die Ergebnisse solcher externen Tools zu verlassen und IPs zu blockieren? Riskieren wir, echte Kunden auf der Seite zu blockieren? Wie sollten wir als kleines Unternehmen vorgehen, ohne den Server zu überlasten?

AAycan K***Teilnehmer
Funktion
HR-Leiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
122
Nützlichste Antwort#2

Kurze Antwort: Ein externes Honeypot-Kontrolltool allein reicht nicht aus, um eine Blockierungsentscheidung zu treffen, denn geteilte Unternehmensausgänge, VPN-Nutzer und dynamische IP-Pools können leicht falsch-positive Ergebnisse erzeugen. Der sichere Ansatz ist, statt einzelne IPs zu sperren, verhaltensbasierte Regeln auf Server- oder Anwendungsebene zu definieren.

In einem Honeypot-Kontrolltool gelistete IP-Adressen zeigen meist Netzwerke die in der Vergangenheit schädliches Verhalten gezeigt haben. Aber da Internetdienstanbieter dynamische IPs vergeben, kann eine Adresse, die gestern einen Bot beherbergt hat, heute einem normalen Privatnutzer zugewiesen sein. Wenn ihr diese Listen direkt in die Server-Firewall aufnehmt, blockiert ihr echte Personen, die auf eurer Seite einkaufen wollen, und erleidet direkte Umsatzverluste.

Für ein kleines Team ist ein dreistufiger Filter der sauberste Weg: Schalten Sie erstens eine Cloud-Sicherheitsschicht vor den Server um grundlegende Bot-Checks zu aktivieren. Platzieren Sie zweitens in kritischen Formularen und auf Warenkorbseiten versteckte Felder (Honeypot-Felder), die für Menschen unsichtbar sind; blockieren Sie Requests, die diese Felder ausfüllen, einfach lautlos. Begrenzen Sie drittens die Requests pro Sekunde von einer bestimmten IP (Rate Limiting). So halten Sie die Serverlast stabil, ohne ständig externen Blacklists hinterherzulaufen.

ZZafer A***Teilnehmer
Funktion
Sekretärin
Branche
Schmuck
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2024
Nachricht
142
#3

Mit statischem IP-Blocking kommt man gegen Bots nicht an, weil Botnetze ständig die IPs wechseln. Richten Sie lieber auf Ihrem Webserver ein vernünftiges Rate Limiting ein. Wer mehr als fünf Anfragen pro Sekunde an Warenkorb- oder Suche-Endpunkte schickt, wird temporär ausgebremst oder in eine Browser-Prüfung (Challenge) geschickt.

YYasemin Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
20
#4

Diese kostenlosen Check-Tools hängen mit ihren Datenbank-Updates meistens meilenweit hinterher. Selbst eine Rechenzentrums-IP, die schon vor drei Monaten bereinigt wurde, gilt da oft noch als bösartig. Wenn man da stur nach Liste sperrt, sperrt man sich ganz schnell potenzielle Kunden aus Mobilfunknetzen aus.

İİbrahim A***ExperteCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
1
#5

Die schnellste Lösung: Gehen Sie in die Verwaltung Ihrer Domain, drehen Sie das Sicherheitslevel eine Stufe höher und schalten Sie für verdächtige Länder automatisierte Browser-Challenges vor. Echte Nutzer kommen problemlos durch, einfache Scraper-Bots bleiben sofort hängen.

FFerhat G***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
180
#6

Die sinnvolle Reihenfolge wäre grob gesagt: 1) Server-Logs nach auffälligen User-Agent-Mustern durchforsten. 2) Auf Seiten, die Suchmaschinen nicht crawlen sollen, versteckte Honeypot-Links setzen und IPs, die da reinlaufen, für 24 Stunden sperren. 3) Kasse- und Warenkorbseiten mit striktem Rate Limiting absichern.

GGamze Y***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2022
Nachricht
14
#7

wir haben auch mal in panik 50 ips gesperrt, am ende wars das büronetz von nem großkunden. die dachten die seite ist down und haben woanders bestellt statisches blocken ist echt super riskant.

KKoray B***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
235
#8

Letzten Monat hatten wir einen ähnlichen Scan mit 3.000 verschiedenen IPs auf unserem Server. In externen Tools sahen 1.200 davon riskant aus, aber bei genauerem Hinsehen haben effektiv nur 75 davon wirklich Daten gescrapt. Ohne das tatsächliche Verhalten zu analysieren, rein nach IP zu blocken, ist reine Zeitverschwendung.

EEmine A***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
1
#9

Bringen diese Requests die CPU ans Limit oder müllen sie einfach nur die Access-Logs zu? Und kommen die Anfragen in bestimmten Zeitfenstern mit festem Muster oder verteilt sich das völlig chaotisch über den ganzen Tag?

AAleyna Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
15
#10

Im Großen und Ganzen richtig, aber ein Punkt fehlt. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Nur als Notiz, könnte nützlich sein.

NNazlı E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
378
#11

Dieser Ansatz hat seinen Preis, der aber nicht thematisiert wird. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht. Korrigiert mich, falls ich falsch liege.

VVildan Ş***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
17
#12

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Ein automatisierter Scan-Report ist kein Penetrationstest. Korrigiert mich, falls ich falsch liege.

NNeslihan Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Werbung und Marketing
Organisationsform
Familienunternehmen
Beigetreten
Okt. 2024
Nachricht
307
#13

Ich stimme voll und ganz zu. Wenn du das nicht von Anfang an schriftlich festhältst gibt es später Streit.

TTolga A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
346
#14

Meine Frage ist geklärt, vielen Dank.

NNazlı T***Experte
Funktion
Vertriebsleiter
Branche
Versicherungswesen
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2025
Nachricht
133
#15

Ein Thema, das gerade aktuell ist. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Nur als Notiz, könnte nützlich sein.

ZZehra A***ExperteCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
5
#16

Ich habe keinerlei Erfahrung mit honeypot kontroll tool, deshalb frage ich. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

OOnur Y***Teilnehmer
Funktion
Produktmanager
Branche
Möbelproduktion
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2024
Nachricht
9

Doki · Log-Management-Einrichtung · 2024

#17

Ich würde sagen, lass uns nichts überstürzen. Ein nicht getestetes Backup ist kein Backup.

Beginnt mit einem kleinen Test, bindet nicht gleich alles fest. Ich hoffe, das hilft dir weiter.

MMert Y***Teilnehmer
Funktion
Einkaufsleiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2023
Nachricht
3

Doki · Log-Management-Einrichtung · 2024

#18

Bei uns war es so. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

DDeniz D***Teilnehmer
Funktion
Agenturgründer
Branche
Sicherheitsdienste
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2023
Nachricht
122
#19

Da stimme ich zu. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Ich hoffe, das hilft dir weiter.

EEmre K***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Recht
Organisationsform
Genossenschaft
Beigetreten
Feb. 2025
Nachricht
1
#20

Bei uns war es so. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Wenn deine Situation anders ist, ändert sich das natürlich.

Antwort schreiben