forumAbrir tema

¿Realmente sirve de algo un sistema honeypot (sistema trampa) en el servidor de una empresa pequeña?

MMustafa Ç***Participante
Cargo
Director de clínica
Sector
vidrio
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2022
Mensaje
49
#1

Somos una empresa de software de logística y aduanas de 12 personas en Lyon. Tenemos dos servidores virtuales y un gasto mensual de infraestructura de unos 450 euros. La semana pasada, al revisar los registros del servidor, nos dimos cuenta de que había decenas de miles de intentos fallidos de inicio de sesión al día en los puertos ssh y de base de datos.

Un consultor externo con el que hablamos nos recomendó instalar un honeypot o sistema trampa para monitorizar los métodos de los atacantes y tomar medidas. Sinceramente, somos un equipo pequeño y no tenemos un especialista en ciberseguridad a tiempo completo.

¿De verdad este tipo de sistemas trampa ofrecen una protección concreta a una estructura con presupuesto limitado como la nuestra, o solo nos van a generar un nuevo trabajo de mantenimiento y análisis?

HHilal D***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
166
Más útil#2

Respuesta corta: Para una empresa pequeña, instalar un honeypot por sí solo no proporciona un escudo de protección directa, solo crea una trampa de observación que registra las herramientas y métodos del atacante. Montar un honeypot sin haber completado los pasos básicos de bastionado del servidor es una pérdida de tiempo para equipos pequeños y, si no se aísla bien, genera una nueva vulnerabilidad.

Los sistemas honeypot se dividen básicamente en dos. Los de baja interacción solo escuchan determinados puertos y dan respuestas falsas para registrar intentos de ataque; consumen pocos recursos, pero si no hay nadie para leer la masa de registros generada y actuar, su utilidad es limitada. Los de alta interacción simulan un sistema operativo real; con ellos ves el comportamiento del atacante en profundidad, pero si no aíslas este sistema por completo de tu red principal, puede convertirse en una plataforma de salto hacia tus servidores principales.

El orden correcto a seguir en vuestro caso es: 1) Cerrar los puertos de gestión estándar al internet público y permitir el acceso solo a través de IP fija interna o VPN, 2) Desactivar por completo la autenticación por contraseña y pasar solo a uso de claves cifradas, 3) Activar herramientas de bloqueo de IP que impidan ataques automáticos de fuerza bruta. Buscar un honeypot sin dar estos tres pasos es como poner una cámara en el patio trasero de una tienda a la que no le has puesto cerrojo en la puerta.

GGamze K***Participante
Cargo
Especialista en pruebas
Sector
Imprenta
Tipo de organización
negocio unipersonal
Miembro desde
ene 2025
Mensaje
178
#3

Que veas decenas de miles de peticiones al día se debe totalmente a bots de escaneo automático en todo internet. Aunque instales un honeypot, esos bots caerán en tu trampa y te dirán algo que ya sabes: que hay bots en internet. Incluso si montas una trampa de baja interacción, no puedes tenerla en la misma VLAN que tu red principal; necesitas definir una subred independiente y reglas de firewall estrictas.

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

UUfuk B***Participante
Cargo
Representante de ventas de campo
Sector
Papel
Tipo de organización
cadena de tiendas
Miembro desde
nov 2024
Mensaje
2
#4

Deja el consejo del consultor en el cajón por ahora. Cambiar el número de puerto estándar, desactivar el acceso por contraseña para permitir solo archivo de clave y configurar una herramienta básica de seguridad que bloquee temporalmente los intentos fallidos cortará casi todos los escaneos diarios al instante. Lo resuelves a coste cero en dos horas.

MMelis K***Experto
Cargo
Director de marketing
Sector
Inmobiliaria
Tipo de organización
empresa familiar
Miembro desde
mar 2022
Mensaje
205
#5

El año pasado, por curiosidad, ejecutamos un honeypot ssh de código abierto en un servidor que teníamos libre. En tres días recopiló más de 140 000 intentos de entrada y 800 variaciones distintas de nombre de usuario. Un desarrollador de nuestro equipo invirtió 4 horas a la semana en limpiar esos datos absurdos. A los dos meses lo apagamos del todo porque no sacamos ni un solo dato útil para nuestro trabajo.

GGamze K***Participante
Cargo
Director de contabilidad
Sector
Textil
Tipo de organización
Empresa de 300 empleados
Miembro desde
jul 2024
Mensaje
350

Doki · Infraestructura de e-commerce · 2026

#6

¿El consultor les dijo quién va a monitorear los logs después de montar el honeypot? ¿Tienen un SOC para gestionar las alarmas o nomás lo van a dejar ahí tirado? Si no destinaron presupuesto para analizar los reportes semanalmente, ¿cuál es el sentido de poner una trampa?

YYasemin T***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
68
#7

ni falta q hace profe. ese consultor seguro les quiere vender la plantilla de proyectos corporativos grandes. la veradd cierren el puerto ssh al exterior o métanlo tras una vpn y listo. no les va a alcanzar la vida pa leer esos logs.

ZZehra E***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
220
#8

Un honeypot no es una herramienta de defensa es una herramienta de investigación e inteligencia de amenazas. Las empresas con cientos de empleados y su propio equipo de seguridad lo usan para detectar nuevos vectores de ataque de forma temprana. Una empresa de software de 12 personas no se puede dar el lujo operacional de andar estudiando el perfil de los atacantes.

KKemal T***Participante
Cargo
Jefe de obra
Sector
Agricultura
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2025
Mensaje
191

Doki · Identidad de marca · 2025

#9

El asunto está bastante claro. El honeypot no frena el ataque, solo lo documenta. Lo que ustedes necesitan no es analizar logs, sino cerrar las puertas. En cuanto cierren los puertos hacia afuera y pasen a la autenticación mediante llaves, todas estas dudas van a desaparecer.

KKemal U***VeteranoMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
1
#10

Me han quedado claras las dudas, gracias. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción. Ánimo.

FFeyza S***Participante
Cargo
Contabilidad básica
Sector
Fabricación de muebles
Tipo de organización
negocio unipersonal
Miembro desde
dic 2023
Mensaje
414
#11

Si no me equivoco, quieres decir esto: Lo importante no es la cifra, sino en qué se basa esa cifra.

SSinan Ç***Participante
Cargo
Responsable de administración
Sector
Servicios de seguridad
Tipo de organización
Empresa de 20 empleados
Miembro desde
ene 2025
Mensaje
159
#12

Después de vivir eso, mi perspectiva cambió. la verdad intentar hacerlo solo es la vía más cara.

Intentar hacerlo solo es la vía más cara.

FFatma N***Participante
Cargo
Ingeniero de datos
Tipo de organización
negocio unipersonal
Miembro desde
abr 2024
Mensaje
142
#13

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Ánimo.

NNevinParticipante
Cargo
Escuela de idiomas
Miembro desde
abr 2024
Mensaje
92
#14

Lo probaré.

ÖÖzgür Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2022
Mensaje
385
#15

No sabía eso.

İİbrahim S***ParticipanteMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
106
#16

no te olvides de: Una copia de seguridad no probada no es una copia de seguridad.

antes de decidir, mirad qué datos tenéis en la mano pero si escribís el resultado aquí también servirá de ayuda a otros.

KKoray C***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
180
#17

Hay una cosa a la que hay que prestar atención. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Lo dejo como nota, por si sirve.

NNuri Y***ExpertoMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
246
#18

Permíteme resumir lo que se ha dicho hasta ahora. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Ánimo.

EEsmaNuevo miembro
Cargo
Propietario de pequeña empresa
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2024
Mensaje
40

Doki · Consultoría SEO · 2025

#19

Hay que ir paso a paso. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Lo dejo como nota, por si sirve.

VVildan Y***Participante
Cargo
Editor de contenido
Sector
Retail
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2024
Mensaje
70
#20

Voy a defender lo contrario, no se molesten. Que todo el mundo haga algo no significa que sea lo correcto.

Ánimo.

Responder