forumNeues Thema

Uns wurde ein Honeypot empfohlen – was ist das und macht das für ein KMU mit zwei Servern Sinn?

NNazlı P***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
9
#1

Wir sind ein Großhandel für Industrieverpackungen in Bilbao und beschäftigen insgesamt 14 Mitarbeiter in Büro und Lager. Unsere IT-Infrastruktur ist recht simpel: Unser internes ERP- und Fakturierungsprogramm läuft auf einem Bürosever im lokalen Netzwerk, und unser öffentliches B2B-Bestellportal liegt auf einem gemieteten Cloud-Server; wir haben also insgesamt zwei Server.

Letzte Woche meinte ein freiberuflicher IT-Dienstleister, der unsere Systeme aus der Ferne wartet, wir müssten unbedingt einen 'Honeypot' (Honigtopf) in unserem Netzwerk einrichten. Er behauptet, das sei unverzichtbar, um Cyberangreifer frühzeitig abzufangen, und hat uns direkt ein Angebot für Hardware und monatliche Betreuung vorgelegt.

Ich habe mich im Netz etwas schlaugemacht, aber die Beiträge dazu scheinen sich eher an Riesenkonzerne mit Hunderten von Servern zu richten. Was genau ist ein Honeypot und ist das für eine kleine Firma mit zwei Servern wirklich eine sinnvolle Investition?

ÖÖzgür A***ExperteCommunity-Mitglied
Beigetreten
Feb. 2025
Nachricht
1
Nützlichste Antwort#2

Kurze Antwort: Ein Honeypot ist ein bewusst ungesichertes oder verwundbar gelassenes Scheinsystem, das als Köder dient, um Angreifer von den eigentlichen Produktivservern wegzulocken, ihre Angriffsmethoden zu analysieren und ein Eindringen frühzeitig zu bemerken. Bei einer KMU-Infrastruktur mit zwei Servern ist die Einrichtung und Verwaltung eines Honeypots operativ völlig überflüssig und setzt bei der IT-Sicherheit die völlig falschen Prioritäten.

Ein Honeypot schützt das System nicht aktiv, er blockiert keine Bedrohungen wie ein Virenscanner oder eine Firewall. Er ist im Grunde nur ein Frühwarnsensor, der beim Angriff Alarm schlägt. Wenn Sie im Betrieb keinen eigenen Cybersicherheitsexperten haben, der diese Logs täglich auswertet und auf Alarme sofort reagieren kann, ist so ein System nichts weiter als ein teures Spielzeug, das lediglich automatisierte Bot-Scans aus dem Internet aufzeichnet.

In kleinen Betrieben entsteht Sicherheit nicht durch Lockvögel, sondern durch das saubere Umsetzen von Basismaßnahmen: 1) Öffnen Sie den Remote-Desktop-Zugang Ihres ERP-Servers auf keinen Fall direkt ins Internet, sondern erlauben Sie den Zugriff nur über ein verschlüsseltes VPN. 2) Machen Sie die Zwei-Faktor-Authentifizierung für alle Benutzerkonten und E-Mails ausnahmslos zur Pflicht. 3) Sichern Sie die Backups von Cloud- und Bürosever täglich auf physisch getrennten oder schreibgeschützten externen Medien, die für Ransomware unerreichbar sind. Bevor diese drei Punkte nicht lückenlos stehen, ist ein Honeypot so, als würde man an ein Lager ohne Stahltür einen Bewegungsmelder schrauben.

UUmut Ş***Experte
Funktion
DevOps
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2023
Nachricht
231
#3

Wenn ein Honeypot nicht sauber isoliert ist, kann der Schuss gewaltig nach hinten losgehen. Setzt der ITler da laienhaft ein High-Interaction-System auf und ein Angreifer übernimmt das Ding, dient der Honeypot am Ende noch als Sprungbrett direkt in euer internes Netzwerk oder auf den ERP-Server. Das sauber aufzusetzen und zu überwachen erfordert richtiges Expertenwissen.

PPolat M***Experte
Funktion
Netzwerkadministrator
Branche
Viehzucht
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
136

Doki · Interface-Design · 2024

#4

Typische IT-Verkäufer-Masche. In der Firma laufen wahrscheinlich alle mit dem Passwort '123456' rum Backups werden nicht mal vernünftig gezogen aber der Kollege will euch eine NASA-Falle andrehen um monatlich Rechnungen schreiben zu können.

SSinemExperte
Funktion
Projektmanager
Beigetreten
Okt. 2023
Nachricht
176
#5

Steckt das Budget lieber sofort in ein Offline-Backup-System. Nachts Backup ziehen, Verbindung zum Netzwerk trennen. Wenn morgen Ransomware zuschlägt, rettet euch kein Honeypot, sondern genau diese getrennte Sicherung.

RReyhan K***Teilnehmer
Funktion
IT-Leiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Apr. 2023
Nachricht
93
#6

Uns wurde das in unserem 20-Leute-Büro auch mal aufgeschwatzt: 600 Euro für die Einrichtung, 100 Euro monatlich für die Wartung. Nach einem Monat hatten wir 40.000 Warnmeldungen wegen Bot-Scans. Kein Mensch hat diese Logs gelesen, nach drei Monaten haben wir das Teil wieder komplett abgeschaltet.

MMelis Y***Teilnehmer
Funktion
Operations Manager
Branche
kunststoff
Organisationsform
Team mit 8 Personen
Beigetreten
Jan. 2023
Nachricht
403
#7

Hat Ihr IT-Dienstleister eigentlich den Remote-Port des ERP-Servers im Büro dichtgemacht, bevor er mit dem Honeypot ankam? Hat er 2FA für alle Nutzer eingerichtet? Wenn die Antwort auf diese beiden Fragen 'Nein' lautet sollten Sie seine Absichten ernsthaft hinterfragen.

ZZerrin S***Experte
Funktion
Vertriebsleiter
Branche
Software
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Apr. 2023
Nachricht
43
#8

für ne klitsche mit zwei servern ist ein honeypot völlig übertriebene spielerei. ehrlich gesagt vernünftige firewall alles hnters vpn, starke passwörter und gut ist.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

PPelin D***Experte
Funktion
Finanzleiter
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2023
Nachricht
138
#9

Honeypot-Architekturen sind in der Regel nur in großen Unternehmen sinnvoll, die ein eigenes Security Operations Center (SOC) betreiben oder direkt im Visier gezielter Cyber-Spionage stehen. Im KMU-Maßstab ist die Risiko-Nutzen- und Kostenabwägung definitiv nicht rational.

BBurcu E***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
94
#10

ich würde das Angebot höflich ablehnen. steck dein Geld lieber in die Schließung grundlegender Sicherheitslücken und ein gutes Backup-System dann schläfst du nachts deutlich ruhiger.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

GGamze Y***Teilnehmer
Funktion
Grafikdesigner
Branche
Möbelproduktion
Organisationsform
Team mit 8 Personen
Beigetreten
März 2022
Nachricht
6
#11

Hier muss man eine Unterscheidung treffen. Ein nicht getestetes Backup ist kein Backup.

Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll. Aus Erfahrung weiß ich das.

YYavuz Ö***Experte
Funktion
Grafikdesigner
Branche
Reinigungsdienstleistungen
Organisationsform
Filialkette
Beigetreten
Juli 2023
Nachricht
95
#12

So klar geschriebene Texte sind selten.

KKadir G***VeteranCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
14
#13

Ich probiere es aus. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Wenn deine Situation anders ist, ändert sich das natürlich.

TTolga K***Teilnehmer
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2024
Nachricht
76
#14

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern. Ich hoffe, das hilft dir weiter.

SSinan T***Teilnehmer
Funktion
Marketing Director
Branche
verpackung
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Aug. 2024
Nachricht
27

Doki · Log-Management-Einrichtung · 2024

#15

Ich probiere es aus. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Aus Erfahrung weiß ich das.

TTuğçe K***Teilnehmer
Funktion
Lagerleiter
Branche
Medien und Verlagswesen
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2022
Nachricht
5

Doki · Log-Management-Einrichtung · 2024

#16

Genau so und das ist zudem kaum bekannt. Fehler auf der was ist ein honeypot-Seite sind meist rückgängig zu machen, aber teuer.

PPerihan A***Neues MitgliedCommunity-Mitglied
Beigetreten
Sept. 2026
Nachricht
7
#17

Wenn ich dich richtig verstehe, meinst du Folgendes: Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Schreibt mir wenn ihr Fragen habt ich antworte so gut ich kann.

CCanTeilnehmer
Funktion
SEO-Spezialist
Beigetreten
März 2024
Nachricht
172
#18

Ich sehe das anders. Ein automatisierter Scan-Report ist kein Penetrationstest.

Wenn es jemand anders macht, würde mich das auch interessieren.

SSelin B***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
33
#19

Ich bin in derselben Situation, deshalb frage ich. Ein automatisierter Scan-Report ist kein Penetrationstest.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

UUğur Y***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
38
#20

an diesem Punkt widerspreche ich dir. dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Antwort schreiben