forumNeues Thema

Wir wollten einen Honeypot auf den Server setzen — bringt das was für einen Kleinbetrieb, gibt es Risiken?

KKübra M***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Beratung
Organisationsform
neu gegründetes Startup
Beigetreten
Okt. 2023
Nachricht
140
#1

Wir sind eine Textil-E-Commerce-Firma mit 12 Leuten. Auf unserem eigenen gemieteten virtuellen Server laufen unsere Website und unsere Bestellverfolgungssoftware. Letzten Monat kamen innerhalb von 3 Tagen über 40.000 fehlgeschlagene SSH-Versuche auf den Server. Wir haben eine Firewall eingerichtet, aber unser Entwickler meinte 'lass uns ein Honeypot aufstellen also ein Tuzak-System die Angreifer dorthin umleiten und Logs sammeln, dann bekommen wir eine Frühwarnung'.

Die Honeypot-Idee klingt in der Theorie schön, aber in unserem Team haben wir nur einen Entwickler und einen Teilzeit-Systembetreuer. Was ist ein Tuzak-System, bringt das wirklich was in so kleinen Teams wie unserem?

Gibt es das Risiko, dass dieses Tuzak-System bei falscher Konfiguration für Angreifer zum Sprungbrett ins Hauptnetz wird? Wie viel Zeit kostet bei unserer Größe die Einrichtung und die tägliche Überwachung, lohnt sich der Aufwand?

YYiğit A***VeteranCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
2
Nützlichste Antwort#2

Kurze Antwort: Ein Tuzak-System (Honeypot) ist eine absichtlich verwundbar dargestellte Fake-Netzwerk- oder Serverressource, um Angreifer zu täuschen, ihre Absichten zu verstehen und sie von der Produktionsumgebung fernzuhalten. Für einen Kleinbetrieb verursacht es bei falscher Konfiguration mehr Sicherheitsrisiko und ernsthafte operative Last als Nutzen.

Grundsätzlich gibt es zwei Arten von Tuzak-Systemen: niedrig interaktive und hoch interaktive. Niedrig interaktive Systeme imitieren nur bestimmte Dienste (zum Beispiel einen Fake-SSH-Port) und erlauben dem Angreifer nicht, Befehle auszuführen. Hoch interaktive bieten ein echtes Betriebssystem; sie erlauben dem Angreifer, sich darin zu bewegen, aber wenn keine vollständige Isolierung gewährleistet ist, ist das Risiko sehr hoch, dass der Angreifer von dort auf euren Hauptserver springt.

In einem Team wie eurem mit 12 Leuten und nur einem Entwickler ist es viel rationaler, statt einen Honeypot aufzustellen, eine grundlegende Sicherheitshärtung durchzuführen. Den SSH-Port auf einen nicht standardmäßigen Port zu verlegen, Root-Login zu schließen und nur schlüsselbasierte Authentifizierung zu verwenden und eine IP-Beschränkung einzuführen, stoppt fast alle SSH-Versuche.

Wenn ihr keinen Sicherheitsexperten habt, der die gesammelten Hunderttausenden Zeilen Angriffslogs analysiert, verbraucht ein Honeypot nur Serverressourcen und lenkt ab. Eure Priorität sollte nicht sein, eine Falle aufzustellen, sondern die Haupttüren zu verriegeln.

OOkan I***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
kosmetik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2023
Nachricht
260
#3

Ein Honeypot ist kein Verteidigungswerkzeug, sondern ein nachrichtendienstliches Werkzeug. Große Organisationen setzen es ein, um Angriffstechniken zu untersuchen. Auf KMU-Ebene bringt es dem Unternehmen keinen kommerziellen oder technischen Nutzen, zufällige Bots zu beobachten, die eindringen wollen. Steckt eure Zeit in Sicherheitspatches und Backup-Disziplin.

CCaner A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Landwirtschaft
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2022
Nachricht
157
#4

Die 40.000 eingehenden Versuche sind wahrscheinlich einfache Brute-Force-Bots, die das Internet zufällig scannen. Wenn es nicht mal ein gezielter Angriff auf euch ist, ist der Versuch ein Tuzak-System aufzustellen und Logs zu überwachen, wie Feuer zu machen, während man die Nadel im Heuhaufen sucht. Mit falscher Netzkonfiguration macht ihr den Hauptserver zum offenen Ziel.

CCaner G***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
218
#5

Euer Entwickler ist begeistert, aber es ist überhaupt nicht nötig. Verlegt den SSH-Port von 22 auf einen zufälligen fünfstelligen Port, schließt die Passwort-Anmeldung und macht nur SSH-Schlüssel verpflichtend, und installiert fail2ban auf dem Server. Die 40.000 Versuche gehen an einem Tag auf null zurück, und ihr habt Ruhe.

HHavva B***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
4
#6

Wir haben letztes Jahr aus Neugier auf einer separaten IP einen niedrig interaktiven Honeypot aufgestellt. In einer Woche hat er 180.000 IPs erfasst. Die ersten drei Tage haben wir gespannt reingeschaut, danach hat nicht mal mehr jemand die Logs geöffnet. Es hat außer 450 TL zusätzlicher monatlicher Serverkosten nichts gebracht, nach zwei Monaten haben wir es abgeschaltet.

NNurcanNeues Mitglied
Funktion
Reinigungsdienstleistungen
Beigetreten
Nov. 2024
Nachricht
26
#7

aber glaubt der Angreifer der in diese Falle tappt, wirklich, dass er den Server übernommen hat? halt also muss man da gefälschte Kundendaten oder so reinsetzen, damit es überzeugend ist?

KKaan G***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
94
#8

wir habens auch mal versucht, die logdatei ist angeschwollen und hat die platte vollgemacht, dann ist mitten in der nacht die hauptdatenbank abgeschmiert. ehrlich gesagt ich würd sagen, lasst die finger davon die standard sicherheitsschritte reichen aus.

İİbrahim S***Experte
Funktion
Filialleiter
Branche
Druckerei
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2022
Nachricht
1
#9

Wenn das Team trotzdem darauf besteht, es aufzustellen, dann haltet euch unbedingt an diese Regeln: 1) Hostet die Falle auf keinen Fall im selben lokalen Netz wie den Hauptserver, haltet sie auf einem völlig isolierten virtuellen Server. 2) Erlaubt niemals ausgehende Verbindungen, damit euer Server nicht als Zombie für Angriffe auf andere missbraucht wird. 3) Wendet tägliche Rotation an, damit die Logs nicht den Speicherplatz füllen.

FFiliz A***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
14
#10

Zusammenfassend: Ein Tuzak-System ist für große Sicherheitsteams, die gezielte Angriffe beobachten. Für kleine E-Commerce-Seiten bedeutet es unnötiges Risiko und operative Last. Den Port zu ändern und auf schlüsselbasierte Anmeldung umzusteigen, löst euer Problem vollständig.

SSena K***Teilnehmer
Funktion
Buchhalter
Branche
Medien und Verlagswesen
Organisationsform
Boutique-Agentur
Beigetreten
Feb. 2025
Nachricht
2
#11

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Viel Erfolg.

RRamazan K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
33
#12

Ich stimme zu.

EEmre D***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
43
#13

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Je schwerer es ist eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

MMert D***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
40
#14

Ich möchte kurz warnen. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

NNuri Y***Experte
Funktion
Filialleiter
Branche
leder
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2022
Nachricht
95
#15

Ich bin derselben Meinung. Schaut zuerst welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Aus Erfahrung weiß ich das.

FFatma Ç***Teilnehmer
Funktion
Produktionsleiter
Branche
Druckerei
Organisationsform
Genossenschaft
Beigetreten
Mai 2023
Nachricht
27
#16

Meine Frage ist geklärt, vielen Dank.

OOnur M***Veteran
Funktion
CTO
Branche
Elektro- und Elektronikindustrie
Organisationsform
Filialkette
Beigetreten
Aug. 2024
Nachricht
19

Doki · Penetrationstest · 2026

#17

Genau so ist es. Das allein zu versuchen, ist der teuerste Weg.

Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht. Viel Erfolg.

KKemal S***Teilnehmer
Funktion
Content-Redakteur
Branche
Sport & Fitness
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2022
Nachricht
1
#18

Ich habe diesen Weg schon hinter mir, ich erzähl mal. Fehler auf der was ist ein honeypot-Seite sind meist rückgängig zu machen, aber teuer.

SSenaTeilnehmer
Funktion
Grafikdesigner
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2024
Nachricht
86
#19

ich habe mich lange damit beschäftigt. schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

vergessene Testmgebungen sind häufiger das Einfallstor als das Live-System.

LLeyla P***Teilnehmer
Funktion
Produktionsplanung
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2024
Nachricht
249
#20

Da stimme ich zu. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Ich hoffe, das hilft dir weiter.

Antwort schreiben