forumNeues Thema

Lohnen sich Honeypot-Systeme auf den Servern eines kleinen Unternehmens wirklich?

MMustafa Ç***Teilnehmer
Funktion
Klinikleiter
Branche
glas
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2022
Nachricht
49
#1

Wir sind eine Softwarefirma für Logistik und Zollabwicklung mit 12 Mitarbeitern in Lyon. Wir betreiben zwei virtuelle Server und haben monatliche Infrastrukturkosten von etwa 450 Euro. Letzte Woche haben wir in den Server-Logs gesehen, dass es täglich zehntausende fehlgeschlagene Login-Versuche auf den SSH- und Datenbank-Ports gibt.

Ein externer Berater meinte, wir sollten einen Honeypot aufsetzen, um die Angriffsmethoden zu analysieren und entsprechende Gegenmaßnahmen zu ergreifen. Ehrlich gesagt sind wir ein kleines Team und haben keinen Vollzeit-Experten für Cybersicherheit an Bord.

Bietet so ein Honeypot einem Setup mit knappem Budget wie unserem wirklich spürbaren Schutz, oder holt man sich damit nur zusätzlichen Wartungs- und Analyseaufwand ins Haus?

HHilal D***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
166
Nützlichste Antwort#2

Kurze Antwort: Für einen kleinen Betrieb bietet ein Honeypot allein keinen direkten Schutz. Es ist lediglich eine Falle zur Beobachtung, die Protokolle über Werkzeuge und Vorgehensweisen der Angreifer sammelt. Bevor die grundlegende Server-Härtung nicht abgeschlossen ist, ist ein Honeypot für kleine Teams reine Zeitverschwendung – und kann bei unsauberer Isolierung sogar neue Angriffsflächen schaffen.

Man unterscheidet grundsätzlich zwei Arten: Low-Interaction-Honeypots lauschen nur auf bestimmten Ports, senden gefälschte Antworten und protokollieren Zugriffsversuche. Sie verbrauchen kaum Ressourcen, bringen aber wenig, wenn niemand da ist, der die riesigen Logberge auswertet und Konsequenzen daraus zieht. High-Interaction-Systeme simulieren ein echtes Betriebssystem. Da sieht man das Angreiferverhalten zwar im Detail, aber wenn das Teil nicht strikt vom Produktivnetz getrennt ist, dient es den Angreifern ganz schnell als Sprungbrett auf eure Hauptserver.

In eurem Fall sollte die Prioritätenliste so aussehen: 1) Standard-Management-Ports komplett fürs öffentliche Internet dichtmachen und Zugriffe nur über feste Firmen-IPs oder VPN erlauben. 2) Passwort-Authentifizierung komplett deaktivieren und rein auf SSH-Keys setzen. 3) Ein Tool zur IP-Sperre einrichten, um automatisierte Brute-Force-Attacken direkt abzuwürgen. Wer diese drei Schritte nicht macht und stattdessen einen Honeypot baut, montiert quasi Überwachungskameras im Garten, lässt aber die Ladentür unverschlossen.

GGamze K***Teilnehmer
Funktion
Test-Spezialist
Branche
Druckerei
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Jan. 2025
Nachricht
178
#3

Dass ihr zehntausende Requests pro Tag seht, liegt einfach an den üblichen automatisierten Scan-Bots im Netz. Wenn ihr einen Honeypot aufsetzt, tappen genau dieselben Bots rein und ihr erfahrt nur das, was ihr eh schon wisst: Im Internet wimmelt es von Bots. Selbst bei einem Low-Interaction-Honeypot könnt ihr den nicht im selben VLAN wie eure Produktivsysteme laufen lassen; das braucht ein eigenes Subnetz und strikte Firewall-Regeln.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

UUfuk B***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
papier
Organisationsform
Filialkette
Beigetreten
Nov. 2024
Nachricht
2
#4

Vergesst den Rat des Beraters erst mal. Standardports ändern, Passwort-Login abschalten und nur noch Key-Auth erlauben, dazu ein simples Tool, das fehlgeschlagene Versuche temporär blockiert – das killt 99 % dieser täglichen Scans sofort. Kostet null Euro und ist in zwei Stunden erledigt.

MMelis K***Experte
Funktion
Marketing Director
Branche
Immobilien
Organisationsform
Familienunternehmen
Beigetreten
März 2022
Nachricht
205
#5

Wir haben letztes Jahr aus Neugier mal einen Open-Source-SSH-Honeypot auf einem ungenutzten Server aufgesetzt. Innerhalb von drei Tagen hatten wir über 140.000 Login-Versuche und 800 verschiedene Usernamen gesammelt. Ein Entwickler von uns hat dann wöchentlich 4 Stunden damit verplempert, diese sinnlose Datenflut auszuwerten. Nach einem Monat haben wir das Ding gekillt – Null Mehrwert für den Alltag.

GGamze K***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Textil
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
350

Doki · E-Commerce-Infrastruktur · 2026

#6

Hat der Berater auch gesagt, wer die Logs überwachen soll, nachdem dieser Honeypot aufgesetzt ist? Haben Sie ein SOC das die Alarme verwaltet, oder soll das Ding einfach nur eingerichtet und dann vergessen werden? Wenn Sie kein Budget dafür eingeplant haben, die Berichte wöchentlich zu analysieren, was bringt dann so eine Falle überhaupt?

YYasemin T***Neues MitgliedCommunity-Mitglied
Beigetreten
Aug. 2026
Nachricht
68
#7

absolut unnötig mein lieber. der berater will euch wahrscheinlich nur das standard-template aus großkonzern-projekten andrehen... ssh-port nach außen dichtmachen oder hinter ein vpn klemmen reicht völlig. fürs logs wälzen reicht die lebenszeit eh nicht.

ZZehra E***ExperteCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
220
#8

Ein Honeypot ist kein Verteidigungswerkzeug sondern dient der Threat Intelligence und Forschung. Unternehmen mit Hunderten Mitarbeitern und eigenem Security-Team nutzen so etwas, um neue Angriffsvektoren frühzeitig zu erkennen. Eine 12-köpfige Softwareschmiede hat schlicht nicht den operativen Luxus Angreiferprofile zu analysieren.

KKemal T***Teilnehmer
Funktion
Bauleiter
Branche
Landwirtschaft
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2025
Nachricht
191

Doki · Markenidentität · 2025

#9

Die Sache ist ganz einfach. Ein Honeypot blockiert keinen Angriff, er dokumentiert ihn nur. Was Sie brauchen, ist keine Log-Analyse, sondern abgeschlossene Türen. Sobald Sie die Ports nach außen schließen und auf schlüsselbasierte Authentifizierung umstellen, lösen sich all diese Fragezeichen von selbst in Luft auf.

KKemal U***VeteranCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
1
#10

Meine Frage ist geklärt, vielen Dank. Kein Prozess ohne Dokumentation verbessert sich, weil man nicht weiß, was man verbessern soll.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System. Viel Erfolg.

FFeyza S***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Möbelproduktion
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Dez. 2023
Nachricht
414
#11

Wenn ich dich richtig verstehe, meinst du Folgendes: Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

SSinan Ç***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Sicherheitsdienste
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Jan. 2025
Nachricht
159
#12

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Das allein zu versuchen ist der teuerste Weg.

Das allein zu versuchen, ist der teuerste Weg.

FFatma N***Teilnehmer
Funktion
Data Engineer
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2024
Nachricht
142
#13

Ich spreche mal aus der Gegenperspektive, ich bin auf der Lieferantenseite. Ein automatisierter Scan-Report ist kein Penetrationstest.

Viel Erfolg.

NNevinTeilnehmer
Funktion
Sprachschule
Beigetreten
Apr. 2024
Nachricht
92
#14

Ich probiere es aus.

ÖÖzgür Y***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
385
#15

Das wusste ich nicht.

İİbrahim S***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
106
#16

nichts vergessen: Ein nicht getesstetes Backup ist kein Backup.

schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt. halt wenn ihr das Ergbnis hier postet hilft es auch anderen.

KKoray C***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
180
#17

Hier ist etwas zu beachten. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Nur als Notiz, könnte nützlich sein.

NNuri Y***ExperteCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
246
#18

Ich fasse kurz zusammen, was bisher gesagt wurde. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Viel Erfolg.

EEsmaNeues Mitglied
Funktion
Kleinunternehmer
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2024
Nachricht
40

Doki · SEO-Beratung · 2025

#19

Man sollte der Reihe nach vorgehen. also bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Nur als Notiz könnte nützlich sein.

VVildan Y***Teilnehmer
Funktion
Content-Redakteur
Branche
Einzelhandel
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2024
Nachricht
70
#20

Ich werde das Gegenteil vertreten, bitte nicht böse sein. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Viel Erfolg.

Antwort schreiben