forumNeues Thema

Ein Dienstleister schlägt uns einen Honeypot vor — was ist das und macht das für ein kleines Unternehmen Sinn?

ZZerrin E***Experte
Funktion
Kundenbeziehungsmanager
Branche
E-Commerce
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Okt. 2025
Nachricht
192
#1

Wir betreiben nahe Bologna in Italien eine Werkstatt mit Vertriebsbüro für den Export von Industriemaschinenteilen: 18 Mitarbeiter ein lokaler ERP-Server und etwa 25 Rechner. Letzte Woche hat unser italienischer IT-Dienstleister bei der Jahreswartung vorgeschlagen im internen Netz und an der externen Schnittstelle jeweils einen „Honeypot“ aufzusetzen. Dafür wollen sie 1.200 € für die Einrichtung und 150 € monatlich für Monitoring und Reporting.

Ich habe mich kurz eingelesen: Das sind wohl manipulierte Köderserver, um Hacker in die Irre zu führen. Aber bringt so ein Fallensystem für ein normales KMU wie uns wirklich etwas? Oder versuchen IT-Firmen da bloß Enterprise-Lösungen an den Mittelstand zu verkaufen, um zusätzliche Rechnungen zu stellen?

KKadir Ş***Teilnehmer
Funktion
Datenanalyst
Branche
glas
Organisationsform
Team mit 8 Personen
Beigetreten
Aug. 2025
Nachricht
5
Nützlichste Antwort#2

Kurz gesagt: Ein Honeypot ist ein Ködersystem, um Angreifer zu binden und ein Eindringen ins Netzwerk sofort zu erkennen. Für einen kleinen Betrieb ohne ausgereifte Basis-Sicherheit ist ein externer Honeypot jedoch reine Geldverschwendung; sinnvoll ist allenfalls eine einfache Köder-IP im internen Netzwerk.

Das Prinzip hinter einem Honeypot ist simpel: Man erstellt im Netz einen Schein-Server oder eine Fake-Freigabe, auf die regulär kein Mitarbeiter zugreifen muss. Ein normaler Nutzer klickt da niemals drauf. Wenn diese Adresse also angepingt wird, jemand Passwörter durchprobiert oder Dateien kopieren will, ist das der definitive Beweis für unbefugten Zugriff oder Malware im Netz. Es gibt praktisch keine Fehlalarme.

Achten Sie aber auf den Unterschied im Angebot: 1) Ein externer (aus dem Internet erreichbarer) Honeypot ist für KMU witzlos, weil automatisierte Web-Bots dort zehntausende Male am Tag anklopfen – das bringt Ihnen null Mehrwert. 2) Ein interner Köder im LAN ist dagegen nützlich: Fängt sich ein Rechner Ransomware ein und scannt das Netz zur Weiterverbreitung, rennt die Malware sofort in diese Falle und schlägt Alarm.

Was die Kosten angeht: Vorgefertigte Open-Source-Honeypots auf einem alten Rechner oder einer VM im LAN einzurichten, ist technisch eine Sache von wenigen Stunden. 1.200 € Setup und 150 € monatlich sind für Ihre Betriebsgröße völlig überzogen. Falls Firewall, saubere VPN-Einwahl und Offline-Backups noch nicht perfekt stehen, stecken Sie das Budget lieber zuerst dort rein.

BBurak K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2022
Nachricht
48
#3

Was der Dienstleister anbietet, ist ziemlich sicher ein Low-Interaction-Honeypot. Also ein simples Skript, das einen echten Server vorgaukelt, auf dem aber nur Fake-Dienste laufen. Um laterale Bewegungen im internen Netz mitzubekommen, ist das ein super Frühwarnradar – aber eben kein Schutzschild, sondern nur eine Alarmglocke.

PPınar Ç***Experte
Funktion
Call-Center-Agent
Branche
Viehzucht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2022
Nachricht
189
#4

Typische IT-Dienstleister-Masche. Habe erst neulich erlebt, wie Firmen mit ungepatchten Systemen und 1234-Passwörtern ein Honeypot aufgeschwatzt werden sollte. Das ist, als hätte man kein Schloss an der Haustür, legt aber im Garten ein Fake-Portemonnaie aus, um Einbrecher zu beobachten. Macht erst mal 2FA und ordentliche Backups klar.

NNuri Y***ExperteCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
246
#5

Wir machen Logistik in Mailand, etwa 30 Rechner im Netz. Wir hatten ein fast identisches Angebot über rund 1.000 € auf dem Tisch und haben dankend abgelehnt. Unser Admin hat stattdessen selbst einen Open-Source-Köderordner und ein Fake-Share angelegt. Läuft seit zwei Jahren für lau. Angesprungen ist das Teil bisher nur einmal, als ein Praktikant versehentlich einen IP-Scan gestartet hat.

KKader Ş***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
297
#6

Honeypots haben genau einen unschlagbaren Vorteil: keine False Positives. Eine normale Firewall nervt am Tag mit hunderten unwichtigen Logs. Wenn aber jemand den Honeypot anfasst, ist das entweder ein echter Angreifer oder ein Mitarbeiter, der rumschnüffelt. Trotzdem: 150 € im Monat fürs bloße Monitoring sind für ein KMU schlicht zu viel Geld.

MMert Ö***Teilnehmer
Funktion
Tankstellenbetreiber
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2023
Nachricht
64
#7

Sagt dem italienischen Dienstleister Folgendes: „Wir wollen keinen externen Honeypot, setzt uns einfach eine simple virtuelle Falle ins interne Netz und packt das statt monatlicher Wartung in unsere jährliche Gesamtwartung mit rein.“ Statt da jeden Monat 150 € zu verpulvern steckt das Geld lieber in eine cloudbasierte Backup-Lösung.

VVolkan U***Teilnehmer
Funktion
Produktionsleiter
Branche
Reinigungsdienstleistungen
Organisationsform
Filialkette
Beigetreten
Dez. 2025
Nachricht
107

Doki · Interface-Design · 2023

#8

aber wenn man diese Falle aufstellt: Vergessen die Hacer dann unseren echten ERP-Server während sie darauf eindreschen? funktioniert das also wie eine Art Blitzableiter, der den Angriff abfängt und den Rest der Firma physisch schützt?

DDoruk U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
kosmetik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Aug. 2025
Nachricht
137
#9

Nein, ein Blitzableiter ist das nicht. Es hält den Angreifer bloß ein paar Minuten auf. Der eigentliche Sinn ist, euch Zeit zu verschaffen; sobald die Falle zuschnappt, kriegt euer Sysadmin eine Benachrichtigung aufs Handy und hat die Chance, die Bedrohung im Netz zu isolieren. Wenn niemand da ist, der eingreift, bringt die Falle alleine überhaupt keinen Schutz.

FFerhat B***Experte
Funktion
Produktionsleiter
Branche
Landwirtschaft
Organisationsform
Regionalhändler
Beigetreten
Aug. 2025
Nachricht
83
#10

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Bei uns war der größte Zeitfresser die Unklarheit darüber wer entscheidet.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

TTolga A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
346
#11

Wenn ich dich richtig verstehe, meinst du Folgendes: Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

Korrigiert mich, falls ich falsch liege.

LLevent U***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
270
#12

Das habe ich auch erlebt. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Viel Erfolg.

İİsmail V***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Werbung und Marketing
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2023
Nachricht
2
#13

Absolut. Wenn ich noch etwas hinzufügen darf: Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Ich hoffe, das hilft dir weiter.

HHakan G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Fischerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2024
Nachricht
185
#14

da stimme ich zu dann also wenn du zu einem Thema drei verschiedene Antworten bekommst war die Frage falsch gestellt.

aus Erfahrung weiß ich das.

TTuğçe K***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
310
#15

Vielen Dank, das hat mir sehr geholfen. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

MMeryem S***Teilnehmer
Funktion
HR-Spezialist
Branche
E-Commerce
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Dez. 2024
Nachricht
303
#16

Ich würde sagen, lass uns nichts überstürzen. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Korrigiert mich, falls ich falsch liege.

DDoruk G***Neues MitgliedCommunity-Mitglied
Beigetreten
Juni 2026
Nachricht
8
#17

Bei uns ist es genauso.

MMeryem M***Veteran
Funktion
Datenerfasser
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Okt. 2023
Nachricht
220
#18

Es gab drei verschiedene Ansichten, die sich alle ergänzen. naja die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

An deiner Stelle würde ich so vorgehen.

CCansu C***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
66
#19

Ein Thema, das gerade aktuell ist.

GGökhan G***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2022
Nachricht
223
#20

Gut, dass du diesen Thread eröffnet hast. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Nur weil alle es tun, heißt es nicht, dass es richtig ist. Das war's, entschuldige wenn ich zu lang war.

Antwort schreiben