forumNeues Thema

Honeypots und Token-Fallen im Kleinbetrieb: sinnvoll oder eher ein Risiko?

PPolat Ç***Teilnehmer
Funktion
HR-Leiter
Branche
Medien und Verlagswesen
Organisationsform
Werkstatt
Beigetreten
Okt. 2022
Nachricht
2

Doki · Schwachstellenscan · 2024

#1

Wir sind ein Textilgroßhandel mit 12 Mitarbeitern in Bursa. Im Büro haben wir einen lokalen Dateiserver und dazu eine cloudbasierte Buchhaltungssoftware. Ein externer IT-Berater hat uns nun vorgeschlagen, sogenannte Honeypot-Tokens – also Fake-Dateien und manipulierte Zugangsdaten – auf unseren Servern zu platzieren.

Nach seinen Worten legt man etwa eine gefälschte Passwortdatei oder Mitarbeiterliste auf den Server; klickt jemand von extern oder intern darauf, bekommen wir sofort eine Warnmeldung. Für die Einrichtung verlangen sie einmalig 15.000 TL und danach monatlich 2.500 TL für Monitoring und Reporting.

Ehrlich gesagt verwirrt mich das Konzept mehr als die Kosten. Ist so ein System für eine Firma unserer Größenordnung wirklich nötig oder reine Spielerei? Und birgt das Auslegen solcher Fallen auf dem eigenen Server rechtliche oder betriebliche Risiken gegenüber den Mitarbeitern?

EElif T***Teilnehmer
Funktion
Social-Media-Manager
Branche
Immobilien
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2025
Nachricht
92
Nützlichste Antwort#2

Kurze Antwort: Honeypot-Tokens sind bewusst platzierte, fingierte, aber nachverfolgbare Köderdateien, die gezielt Unbefugte oder Angreifer anlocken sollen und im regulären Betrieb von niemandem angerührt werden dürfen. Sobald diese Fallen geöffnet oder die Fake-Zugangsdaten verwendet werden schlagen sie im Hintergrund lautlos Alarm – für kleinere Unternehmen ein durchaus praktischer Weg, Datenabflüsse frühzeitig zu bemerken.

Die Funktionsweise ist simpel: Auf Ihrem Server wird beispielsweise eine gefälschte Bankdatenliste oder eine tote Mailadresse hinterlegt. In dieser Datei steckt ein Web-Trigger oder ein spezieller Token. Normalerweise hat kein Mitarbeiter dort etwas zu suchen; nur wer unberechtigt im Netzwerk herumstöbert seine Rechte überschreitet oder von außen eingedrungen ist, klickt solche Dateien an. Beim Öffnen wird sofort über das Internet eine Warnung an Ihren Server abgesetzt.

Rechtlich ist eine glasklare IT-Nutzungsrichtlinie Pflicht, damit nicht der Eindruck entsteht, man wolle die Belegschaft in eine Falle locken. Es muss vertraglich fixiert sein dass Mitarbeiter ausschließlich auf für sie freigegebene Verzeichnisse zugreifen dürfen und die Systeme zu Sicherheitszwecken überwacht werden. Andernfalls können Verdächtigungen gegen das Personal arbeitsrechtlich schnell nach hinten losgehen.

Was die Kosten angeht: Am Markt gibt es absolut solide Open-Source-Lösungen, mit denen sich solche Tokens kostenlos generieren lassen. Die verlangten 15.000 TL Setup und 2.500 TL monatlich sind deutlich zu viel falls der Dienstleister bloß 3–4 Fake-Dateien ablegt; binden sie das Ganze jedoch nahtlos in Ihre Firewall und Log-Infrastruktur ein und überwachen es rund um die Uhr, kann man darüber nachdenken.

GGökhan K***Teilnehmer
Funktion
Software-Teamleiter
Branche
verpackung
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2022
Nachricht
207
#3

Schaut erst mal, ob die Basissicherheit überhaupt steht. Ist 2FA bei allen Accounts Pflicht? Liegen die Server-Backups isoliert vom restlichen Netz? Wenn diese Grundlagen fehlen, ist ein Honeypot auf dem Server wie ein Bewegungsmelder im Wohnzimmer bei unverschlossener Haustür. Erst die Basishygiene, dann die Köder.

CCaner A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Landwirtschaft
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2022
Nachricht
157
#4

Wenn ein Angreifer schon so tief auf eurem Server ist, dass er Verzeichnisse durchwühlt, ist das Kind sowieso schon in den Brunnen gefallen. Bei 12 Mitarbeitern ist es wesentlich smarter und günstiger, die offenen Server-Ports dichtzumachen und Fernzugriffe hinter ein ordentliches VPN zu packen, statt Angreifer intern fangen zu wollen.

UUğur S***Teilnehmer
Funktion
Marketing Manager
Branche
Landwirtschaft
Organisationsform
Genossenschaft
Beigetreten
Nov. 2025
Nachricht
284

Doki · Infrastruktur-Migration · 2024

#5

Wir haben vor zwei Jahren in unserer Spedition mit 15 Leuten 3 solcher Köderdateien angelegt. In der Zeit gab es 4 Alarme: Dreimal waren es eigene Mitarbeiter beim Aufräumen oder Verklicken, einmal hat der Virenscanner beim Suchlauf die Datei getriggert. Einen echten Einbruch gab es nie, dafür aber jedes Mal ordentlich Panik wegen Fehlalarmen.

HHasan S***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
114
#6

bei uns war der buchhalter neugierig dachte es wär ne gehaltsliste und hat die datei geöffnet mitten in der nacht kriegt der geschäftsführer ne warnung aufs handy und alle drehen durch aber ehrlich gesagt interne neugier von nem angriff zu unterscheiden ist echt verdammt schwer passt bloß auf.

Edit: Ich habe ein paar Tippfehler korrigiert.

PPolat Y***ExperteCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
384
#7

Geht am besten folgende Prioritäten durch, bevor ihr Geld ausgebt: 1) Lokalen Server vom WAN trennen, 2) Strenge Passwortregeln samt 2FA erzwingen, 3) Tägliche Offline-Backups, 4) Phishing-Schulungen für die Mitarbeiter. Bevor diese vier Punkte nicht felsenfest sitzen, ist Budget für Täuschungstechnologien reine Verschwendung.

LLevent S***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
5
#8

wie wird das eigentlich geregelt, ob die Mitarbeiter dise Köderdatei sehen oder nicht? übrigens packen die das in ganz normale Ordner rein oder versteckt man das irgendwo?

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

FFatma Ç***Teilnehmer
Funktion
Produktionsleiter
Branche
Druckerei
Organisationsform
Genossenschaft
Beigetreten
Mai 2023
Nachricht
27
#9

Bevor ihr euch auf 2.500 TL im Monat festlegt, lasst den Berater das erst mal als kleinen Testlauf aufsetzen. Eine einzige Trigger-Datei in die allgemeine Freigabe legen, einen Monat lang beobachten, wie viele Fehlalarme auflaufen, und dann entscheiden, ob sich der operative Aufwand überhaupt lohnt.

MMehmet G***Teilnehmer
Funktion
Buchhalter
Branche
Bildung
Organisationsform
Boutique-Agentur
Beigetreten
Sept. 2023
Nachricht
78
#10

Aus KVKK-Sicht ist die Aufklärung der Mitarbeiter entscheidend. Bevor der Berater Fallen auslegt, solltet ihr der Belegschaft eine IT-Sicherheitsrichtlinie gegen Unterschrift vorlegen in der klar geregelt ist, dass Zugriffe auditiert und unbefugte Zugriffsversuche auf Unternehmensressourcen protokolliert werden.

OOsman T***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2022
Nachricht
3
#11

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

BBeyza K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
337
#12

Kannst du das etwas genauer erklären? Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

MMerve Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
1
#13

Da verstehe ich etwas nicht ganz. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Aus Erfahrung weiß ich das.

HHavva M***Experte
Funktion
Finanzbuchhaltung
Branche
Medien und Verlagswesen
Organisationsform
Filialkette
Beigetreten
Sept. 2022
Nachricht
197
#14

Ich stimme voll und ganz zu. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Aus Erfahrung weiß ich das.

AAyşe E***Teilnehmer
Funktion
Grafikdesigner
Branche
papier
Organisationsform
Team mit 8 Personen
Beigetreten
Feb. 2023
Nachricht
302
#15

Notiert danke. In den ersten drei Monaten läuft alles gut die Probleme tauchen im vierten Monat auf.

An deiner Stelle würde ich so vorgehen.

OOzan M***Neues Mitglied
Funktion
Musiklehrer
Beigetreten
Aug. 2024
Nachricht
34
#16

bei uns ist es genauso.

FFatih Z***Teilnehmer
Funktion
Softwareentwickler
Branche
glas
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
187
#17

Ein Thema, das gerade aktuell ist.

GGökhan A***Teilnehmer
Funktion
Hersteller · Möbel
Beigetreten
Okt. 2023
Nachricht
74
#18

Vielen Dank ich werde es heute testen. Die Antwort hängt stark von der Branche ab es gibt keine allgemeine Regel.

Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle. Aus Erfahrung weiß ich das.

UUfuk N***ExperteCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
370
#19

entschuldigung, aber das gilt nicht in jedem Fall. wenn ihr es zum ersten Mal macht, fangt klein an, die Saklierung kommt später.

JJale Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
199
#20

Ich probiere es aus.

Antwort schreiben