forumAbrir tema

Analizamos el tráfico con una herramienta de honeypot: ¿podemos confiar en los niveles de riesgo reportados y qué hacemos ahora?

KKoray C***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
180
#1

Llevamos unos ocho meses con un e-commerce pequeño de equipo para cocinas industriales. Teníamos un promedio semanal de 12.000 visitantes únicos en el servidor, pero las últimas dos semanas las solicitudes diarias se triplicaron de golpe. Como no subieron las ventas ni las consultas por formulario, sospechamos y revisamos los registros de acceso. Vimos cientos de IPs de varios países rastreando sin parar páginas de producto y carrito.

Elegimos cuarenta de esas IPs sospechosas al azar y las pasamos por una herramienta gratuita de honeypot en línea. La herramienta marcó casi todas como bots de alto riesgo, rastreadores o fuentes de ataque conocidas.

Ahora no sabemos exactamente qué hacer con estos resultados. ¿Está bien confiar a ciegas en estas herramientas externas y bloquear las IPs? ¿Corremos el riesgo de bloquear a clientes reales? Como pequeña empresa, ¿qué medida tomar para no sobrecargar el servidor?

AAycan K***Participante
Cargo
Director de recursos humanos
Sector
Electricidad-electrónica
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2024
Mensaje
122
Más útil#2

Respuesta corta: Una herramienta externa de honeypot no basta por sí sola para bloquear tráfico, ya que las salidas empresariales compartidas, los usuarios de VPN y los rangos de IP dinámicas generan falsos positivos con frecuencia. Lo ideal es definir reglas por comportamiento en el servidor o la aplicación en lugar de vetar IPs una por una.

Las IP listadas en un verificador de honeypot suelen corresponder a redes con actividad maliciosa previa. Sin embargo, como los proveedores asignan IP dinámicas, una dirección que ayer tenía un bot hoy puede pertenecer a un usuario residencial. Si agregas esas listas directamente al firewall, terminarás bloqueando a compradores reales y perdiendo ventas de forma directa.

La forma más sana para un equipo pequeño es aplicar un filtro de tres etapas: Primero, pon una capa de seguridad en la nube delante del servidor para activar los pasos básicos de verificación de bots. Segundo coloca campos ocultos (campos honeypot) invisibles al ojo humano en los formularios críticos y páginas de carrito; bloquea en silencio las peticiones que rellenen estos campos. Por último, limita el número de peticiones por segundo desde una misma dirección IP (rate limiting). Así mantendrás la carga del servidor equilibrada sin tener que ir detrás de listas negras externas.

ZZafer A***Participante
Cargo
Secretaria
Sector
Joyería
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2024
Mensaje
142
#3

No puedes lidiar con los bots bloqueando IPs estáticas porque las redes de bots cambian de IP continuamente. Configura un rate limiting en el servidor web que uses. Ralentiza temporalmente o redirige a una comprobación del navegador a quienes hagan más de cinco peticiones por segundo a los endpoints del carrito y de búsqueda.

YYasemin Ö***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
20
#4

Esos sitios de consulta gratuitos suelen ser muy lentos actualizando sus bases de datos. Incluso una IP de un centro de datos limpia hace tres meses puede seguir apareciendo como atacante en el sistema. Si bloqueas mirando directamente la lista, perderás clientes potenciales que se conecten desde redes móviles.

İİbrahim A***ExpertoMiembro de la comunidad
Miembro desde
may 2024
Mensaje
1
#5

La solución más práctica que puedes aplicar ya mismo es subir un punto el nivel de seguridad en el panel donde gestionas tu dominio y poner una verificación automática del navegador (challenge) a las peticiones de rastreo que vengan de países sospechosos. El usuario real abre la página, mientras que los bots de rastreo simples se quedan pillados.

FFerhat G***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
180
#6

El orden a seguir debería ser más o menos este: 1) Busca un patrón común de agente de usuario (user-agent) en los registros del servidor. 2) Añade un enlace trampa oculto en páginas a las que los buscadores no deban acceder e aisla durante 24 horas las direcciones IP que entren ahí. 3) Pon límite de peticiones en las páginas de pago y carrito.

GGamze Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2022
Mensaje
14
#7

nosotros una vez tb bloqueamos cincuenta ips por puro panico y resulta q era la red de la oficina de un cliente q hacia pedidos al por mayor. los tios vieron q la web no cargaba y pidieron en otro lado, lo de bloquear ips estaticas es super arriesgado.

KKoray B***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
235
#8

El mes pasado detectamos 3.000 IPs distintas pegándole a nuestro servidor en un rastreo similar. En herramientas externas 1.200 parecían arriesgadas, pero al analizar vimos que solo 75 estaban haciendo scraping real de datos. Actuar por IP sin mirar el comportamiento es una pérdida de tiempo.

EEmine A***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
1
#9

¿Esas peticiones que entran están a un nivel como para bloquear la CPU del servidor o solo hacen bulto en los registros de acceso? ¿Y los rangos horarios en los que llegan siguen un patrón fijo o están totalmente repartidos a lo largo del día?

AAleyna Ş***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
15
#10

Es correcto en general, pero falta un detalle. El tiempo que tardas en detectar un problema determina directamente su coste.

Lo dejo como nota, por si sirve.

NNazlı E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
378
#11

Este enfoque tiene un coste, y no se habla de ello. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Lo importante no es la cifra, sino en qué se basa esa cifra. Corrijanme si me equivoco.

VVildan Ş***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
17
#12

Lo que voy a preguntar sonará un poco novato perdonadme. La gente no defiende el proceso defiende la costumbre. La resistencia viene de ahí.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Corrijanme si me equivoco.

NNeslihan Y***Participante
Cargo
Responsable de redes sociales
Sector
Publicidad y promoción
Tipo de organización
empresa familiar
Miembro desde
oct 2024
Mensaje
307
#13

Estoy totalmente de acuerdo. Si no lo pones por escrito desde el principio, luego surgen discusiones.

TTolga A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
346
#14

Me han quedado claras las dudas, gracias.

NNazlı T***Experto
Cargo
Director de ventas
Sector
Seguros
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2025
Mensaje
133
#15

Tema muy oportuno. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Lo dejo como nota, por si sirve.

ZZehra A***ExpertoMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
5
#16

No tengo ninguna experiencia en verificador de honeypot, por eso pregunto. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

OOnur Y***Participante
Cargo
Director de producto
Sector
Fabricación de muebles
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2024
Mensaje
9

Doki · Configuración de gestión de logs · 2024

#17

Yo no me apresuraría. Una copia de seguridad no probada no es una copia de seguridad.

Empezad con una pequeña prueba, no lo integréis todo de golpe. Espero que le sea útil.

MMert Y***Participante
Cargo
Responsable de compras
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2023
Mensaje
3

Doki · Configuración de gestión de logs · 2024

#18

A nosotros nos pasó esto. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

DDeniz D***Participante
Cargo
Fundador de agencia
Sector
Servicios de seguridad
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
mar 2023
Mensaje
122
#19

Estoy de acuerdo. Si regañas las falsas alarmas, nadie volverá a reportar.

Espero que le sea útil.

EEmre K***Participante
Cargo
Coordinador de mensajería
Sector
Derecho
Tipo de organización
cooperativa
Miembro desde
feb 2025
Mensaje
1
#20

A nosotros nos pasó esto. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Por supuesto, cambia si tu situación es diferente.

Responder