forumAbrir tema

Nos han hablado de honeypot — ¿qué es y tiene sentido para una PYME con dos servidores?

NNazlı P***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
9
#1

Comercializamos al por mayor material de embalaje industrial en Bilbao, en total somos 14 empleados entre oficina y almacén. Nuestra infraestructura informática es bastante sencilla: el ERP de la empresa y el programa de facturación están en un servidor local de la oficina, y el portal de pedidos B2B accesible desde fuera funciona en un servidor cloud alquilado; o sea, dos servidores en total.

La semana pasada, un informático freelance que nos lleva el mantenimiento remoto nos dijo que sí o sí teníamos que instalar un 'honeypot' (trampa para atacantes) en la red. Aseguró que era imprescindible para detectar ciberataques a tiempo y nos pasó una oferta extra por el hardware y la gestión mensual.

He buscado un poco en internet pero lo que leo parece pensado para multinacionales con cientos de servidores. ¿Qué es exactamente un honeypot y de verdad es una inversión necesaria para una empresa pequeña como la nuestra con solo dos servidores?

ÖÖzgür A***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
1
Más útil#2

Respuesta corta: Un honeypot es un sistema cebo falso, dejado a propósito expuesto o vulnerable, para alejar a los atacantes de tus servidores reales, observar sus métodos y detectar intentos de intrusión con antelación. En una infraestructura de PYME con dos servidores, instalar y gestionar un honeypot es innecesario a nivel operativo y supone priorizar mal la seguridad.

Los sistemas honeypot no protegen por sí solos, no bloquean amenazas como un antivirus o un cortafuegos; solo son un sensor de alerta temprana que genera una alarma cuando hay un ataque. Si no tenéis en plantilla a un especialista en ciberseguridad que revise esos registros a diario y responda al instante a las alertas, el sistema será solo un juguete caro que registrará bots de escaneo aleatorios de internet.

En empresas pequeñas la seguridad no se logra poniendo trampas, sino aplicando bien las líneas básicas de defensa: 1) Jamás expongáis el escritorio remoto del ERP local directamente a internet; usad solo acceso por VPN cifrada. 2) Forzad la autenticación en dos pasos en todas las cuentas y en el correo electrónico. 3) Haced copias de seguridad diarias de los servidores cloud y locales en soportes externos aislados físicamente o inmutables, donde el ransomware no llegue. Invertir en un honeypot sin cumplir estos tres pasos es como poner un detector de movimiento en una nave sin puerta de hierro.

UUmut Ş***Experto
Cargo
DevOps
Tipo de organización
agencia boutique
Miembro desde
ago 2023
Mensaje
231
#3

Si el honeypot no se aísla bien os puede meter en un lío. Si el informático pone una trampa de alta interacción de forma chapucera y el atacante la toma, la puede usar como puente para saltar a vuestra red interna o al servidor del ERP. Montarlo y seguirlo requiere mucha experiencia.

PPolat M***Experto
Cargo
Administrador de red
Sector
Ganadería
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
136

Doki · Diseño de interfaz · 2024

#4

La típica jugada del vendedor de tecnología. En la empresa seguro que todo el mundo usa de contraseña "123456" y ni hacen las copias de seguridad bien pero el amigo os quiere montar una trampa estilo NASA para cobriros el mantenimiento mensual.

SSinemExperto
Cargo
Gestor de proyectos
Miembro desde
oct 2023
Mensaje
176
#5

Destinad ese presupuesto ya mismo a un sistema de copias offline. Que haga el backup de noche y se desconecte de la red. Si mañana entra un ransomware, lo que os salva es esa copia aislada, no el honeypot.

RReyhan K***Participante
Cargo
Director de TI
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
abr 2023
Mensaje
93
#6

Por una calentada parecida nos lo pusieron en una oficina de 20 personas, 600 euros de instalación y 100 al mes de revisión. En un mes dio 40.000 alertas de escaneo de bots. Nadie se puso a leer esos logs y al tercer mes lo quitamos del todo.

MMelis Y***Participante
Cargo
Director de operaciones
Sector
Plástico
Tipo de organización
Equipo de 8 personas
Miembro desde
ene 2023
Mensaje
403
#7

¿Vuestro informático ha cerrado el puerto de conexión remota del ERP de la oficina antes de ofreceros el honeypot? ¿Ha puesto obligatorio el doble factor de verificación a los usuarios? Si la respuesta a estas dos preguntas es no, dudad de sus intenciones.

ZZerrin S***Experto
Cargo
Director de ventas
Sector
Software
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
43
#8

pa una empresa con dos servidores un honeypot es una fantasía super innecesaria y poned firewall vpn contraseñas fuertes y vais que chutais.

Nota: esto es mi experiencia, puede no aplicar a todos.

PPelin D***Experto
Cargo
Director financiero
Tipo de organización
startup recién creada
Miembro desde
nov 2023
Mensaje
138
#9

Las arquitecturas honeypot suelen tener sentido en grandes organizaciones que cuentan con un Centro de Operaciones de Seguridad (SOC) propio o que están bajo amenaza directa de ciberespionaje. En el ámbito de las PYME, el equilibrio entre riesgo-beneficio y coste no es en absoluto racional.

BBurcu E***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
94
#10

en mi opinión agradezca amablemente la oferta y rechácela. pues gaste su dinero en curbir las vulnerabilidades básicas y en un buen sistema de copias de seguridad, dormirá mucho más tranquilo por las noches.

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

GGamze Y***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de muebles
Tipo de organización
Equipo de 8 personas
Miembro desde
mar 2022
Mensaje
6
#11

Aquí hay que hacer una distinción. Una copia de seguridad no probada no es una copia de seguridad.

Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar. Comprobado por experiencia.

YYavuz Ö***Experto
Cargo
Diseñador gráfico
Sector
Servicios de limpieza
Tipo de organización
cadena de tiendas
Miembro desde
jul 2023
Mensaje
95
#12

Rara vez se encuentra un texto que lo explique tan claro.

KKadir G***VeteranoMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
14
#13

Lo probaré. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Por supuesto cambia si tu situación es diferente.

TTolga K***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2024
Mensaje
76
#14

A mí me pasó justo al revés, por eso escribo. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro. Espero que le sea útil.

SSinan T***Participante
Cargo
Director de marketing
Sector
Embalaje
Tipo de organización
negocio unipersonal
Miembro desde
ago 2024
Mensaje
27

Doki · Configuración de gestión de logs · 2024

#15

Lo probaré. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Comprobado por experiencia.

TTuğçe K***Participante
Cargo
Responsable de almacén
Sector
Medios y publicación
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2022
Mensaje
5

Doki · Configuración de gestión de logs · 2024

#16

Exacto, y encima no es tan conocido. El error cometido por que es un honeypot suele ser reversible, pero caro.

PPerihan A***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
7
#17

Si no me equivoco, quieres decir esto: La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Si tenéis dudas escribid os responderé en la medida de lo posible.

CCanParticipante
Cargo
Experto en SEO
Miembro desde
mar 2024
Mensaje
172
#18

Pienso diferente. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

También me gustaría saber si alguien lo hace de otra manera.

SSelin B***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
33
#19

Estoy en la misma situación, por eso pregunto. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Si escribís el resultado aquí, también servirá de ayuda a otros.

UUğur Y***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
38
#20

en este punto no estoy de acuerdo con ustedes. que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Responder