forumAbrir tema

Pensamos en poner un honeypot en el servidor; ¿sirve para una pyme, tiene riesgos?

KKübra M***Participante
Cargo
Director de contabilidad
Sector
Consultoría
Tipo de organización
startup recién creada
Miembro desde
oct 2023
Mensaje
140
#1

Somos una empresa de e-commerce de textil con 12 empleados. En nuestro propio servidor virtual alquilado corren la web y el sistema de seguimiento de pedidos. El mes pasado tuvimos más de 40 mil intentos fallidos de SSH en 3 días. Pusimos un firewall, pero nuestro desarrollador dijo 'pongamos un honeypot o sistema trampa, mandemos a los atacantes ahí y recopilemos logs para tener alerta temprana'.

La idea del honeypot suena bien en teoría, pero en el equipo solo hay un desarrollador y un soporte técnico a tiempo parcial. ¿Qué es exactamente un honeypot y de verdad sirve para equipos pequeños como el nuestro?

¿Existe el riesgo de que si se configura mal este honeypot se convierta en un punto de salto hacia la red principal para los atacantes? A nuestra escala ¿cuánto tiempo lleva la instalación y el monitoreo diario vale la pena el esfuerzo?

YYiğit A***VeteranoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
2
Más útil#2

Respuesta corta: Un honeypot (sistema trampa) es un recurso de red o servidor falso, deliberadamente vulnerable, para engañar a atacantes, entender sus intenciones y mantenerlos lejos del entorno de producción. Para una pyme, si no se configura bien, genera más riesgos de seguridad y una carga operativa seria que beneficios.

En esencia hay dos tipos de honeypot: de baja interacción y de alta interacción. Los de baja interacción solo simulan ciertos servicios (por ejemplo, un puerto SSH falso) y no dejan al atacante ejecutar comandos. Los de alta interacción ofrecen un sistema operativo real; permiten que el atacante se mueva dentro, pero si no hay un aislamiento total, el riesgo de que salte a tu servidor principal es altísimo.

En un equipo como el de ustedes, de 12 personas y un solo dev, es mucho más racional hacer un bastionado básico de seguridad en vez de montar un honeypot. Cambiar el puerto SSH a uno no estándar, desactivar el acceso root, usar solo autenticación por clave e imponer restricción por IP corta casi la totalidad de los intentos de SSH.

Si no tienen un experto en seguridad para analizar los cientos de miles de líneas de logs de ataques recopiladas, montar un honeypot solo va a consumir recursos del servidor y distraerlos. Su prioridad no debe ser poner trampas, sino cerrar las puertas principales.

OOkan I***Participante
Cargo
Contabilidad básica
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
260
#3

Un honeypot no es una herramienta de defensa, es una herramienta de inteligencia. Las grandes empresas los usan para estudiar técnicas de ataque. A escala pyme, andar mirando bots aleatorios que intentan colarse no aporta ningún beneficio comercial ni técnico. Inviertan su tiempo en parches de seguridad y disciplina con los backups.

CCaner A***Participante
Cargo
Técnico de servicio
Sector
Agricultura
Tipo de organización
negocio unipersonal
Miembro desde
nov 2022
Mensaje
157
#4

Esos 40 mil intentos probablemente son bots sencillos de fuerza bruta escaneando internet al azar. Si ni siquiera es un ataque dirigido hacia ustedes, montar un honeypot e intentar revisar logs es como buscar una aguja en un pajar provocando un incendio. Con una mala configuración de red dejan el servidor principal como blanco fácil.

CCaner G***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
218
#5

Tu programador se entusiasmó pero no hace falta para nada. Pasen el puerto SSH del 22 a uno de cinco dígitos al azar, cierren el acceso por contraseña obligando a usar claves SSH y pongan un fail2ban en el servidor. Los 40 mil intentos bajan a cero en un día y se quedan tranquilos.

HHavva B***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
4
#6

El año pasado por curiosidad montamos un honeypot de baja interacción en una IP separada. En una semana registró 180 mil IPs. Los primeros tres días lo miramos con emoción, después nadie volvió a abrir los logs. No sirvió para nada más que sumar 450 TL extra al costo mensual del servidor, a los dos meses lo apagamos.

NNurcanNuevo miembro
Cargo
Servicios de limpieza
Miembro desde
nov 2024
Mensaje
26
#7

¿Y el atacante que cae en la trampa piensa de verdad que tomó el servidor? pues o sea, ¿hay que meterle datos falsos de clientes o algo para que sea convincente?

KKaan G***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
94
#8

nosotros tmb probamos una vez y cuando el archivo de log crecio tanto q lleno el disco se cayo la base de datos principal en medio de la noche. bueno pa mi ni se metan con eso, con los pasos de seguridad normales alcanza.

İİbrahim S***Experto
Cargo
Encargado de tienda
Sector
Imprenta
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2022
Mensaje
1
#9

Si el equipo insiste en montarlo, sigan sí o sí estas reglas: 1) Jamás alojen el honeypot en la misma red local que el servidor principal, ténganlo en un VPS totalmente aislado. 2) Nunca permitan conexiones salientes, para que no usen su servidor como zombi para atacar a otros. 3) Apliquen rotación diaria de logs para que no les llene el espacio en disco.

FFiliz A***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
14
#10

En resumen, un honeypot es para equipos de seguridad grandes que monitorean ataques dirigidos. Para webs de e-commerce pequeñas es un riesgo innecesario y una carga operativa. Cambiar puertos y pasar a autenticación con clave resuelve el problema por completo.

SSena K***Participante
Cargo
Contable
Sector
Medios y publicación
Tipo de organización
agencia boutique
Miembro desde
feb 2025
Mensaje
2
#11

La discusión se ha dispersado, voy a ordenarla. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Ánimo.

RRamazan K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
33
#12

Estoy de acuerdo.

EEmre D***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
43
#13

Después de vivir eso mi perspectiva cambió. Cuanto más difícil sea revertir una decisión más despacio debéis tomarla.

Esta es mi opinión, no lo escribo como una verdad absoluta.

MMert D***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
40
#14

Dejo una advertencia. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Esta es mi opinión, no lo escribo como una verdad absoluta.

NNuri Y***Experto
Cargo
Encargado de tienda
Sector
cuero
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2022
Mensaje
95
#15

Yo también pienso lo mismo. Antes de decidir, mirad qué datos tenéis en la mano.

Comprobado por experiencia.

FFatma Ç***Participante
Cargo
Director de producción
Sector
Imprenta
Tipo de organización
cooperativa
Miembro desde
may 2023
Mensaje
27
#16

Me han quedado claras las dudas, gracias.

OOnur M***Veterano
Cargo
Director de tecnología
Sector
Electricidad-electrónica
Tipo de organización
cadena de tiendas
Miembro desde
ago 2024
Mensaje
19

Doki · Prueba de penetración · 2026

#17

Exactamente así. Intentar hacerlo solo es la vía más cara.

Lo importante no es la cifra, sino en qué se basa esa cifra. Ánimo.

KKemal S***Participante
Cargo
Editor de contenido
Sector
Deportes y fitness
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2022
Mensaje
1
#18

Yo pasé por esto, déjenme contarlo. El error cometido por que es un honeypot suele ser reversible, pero caro.

SSenaParticipante
Cargo
Diseñador gráfico
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2024
Mensaje
86
#19

llevé mucho tieempo con este asunto.. pero antes de decidir, mirad qué datos tenéis en la mano.

los entornos de prueba olvidados son una puerta de entraa más frecuente que el sistema en producción.

LLeyla P***Participante
Cargo
Planificación de producción
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
nov 2024
Mensaje
249
#20

Estoy de acuerdo. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Espero que le sea útil.

Responder