forumAbrir tema

El de seguridad me habló de 'honeypots' (tarros de miel) — ¿qué es esto, nos hace falta?

CCem B***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
50
#1

Tenemos una empresa de distribución al por mayor en Chicago con 35 empleados. En la oficina local hay un servidor de archivos, una base de datos de contabilidad local y una infraestructura VPN para los vendedores que se conectan de forma remota. Un consultor de ciberseguridad externo que revisó nuestra red nos recomendó poner sistemas trampa 'honeypot' (tarros de miel) en la red interna.

El presupuesto que nos pasó el consultor para esto es de 3.200 $ por la instalación y 450 $ al mes por el monitoreo. Nosotros apenas estamos intentando afianzar la complejidad de las contraseñas y la formación en seguridad del correo electrónico de los empleados. Para una pyme con un par de servidores, ¿de verdad estos sistemas 'trampa' son una necesidad crítica?

Quiero entender exactamente para qué sirve esta tecnología, qué nos va a aportar en la práctica y si vale la pena este presupuesto. ¿O es que el consultor nos está intentando vender un juguete de lujo que usan las grandes corporaciones?

KKemal Ö***Participante
Cargo
Socio fundador
Sector
Servicios de limpieza
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2023
Mensaje
28
Más útil#2

Respuesta corta: Un honeypot (tarro de miel) es un servidor, servicio o archivo falso que no tiene ninguna función real en tu entorno de producción, dejado a propósito vulnerable para atrapar atacantes o malware que se haya colado en la red y generar una alerta inmediata. Para una pyme, montar sistemas honeypot complejos hacia el exterior es totalmente innecesario; pero una trampa silenciosa y simple en la red interna puede ser útil para tener un aviso temprano, aunque no es una prioridad urgente.

El software de seguridad normal intenta bloquear el malware conocido pero a veces se queda corto o genera demasiados falsos positivos. La gracia del honeypot es esta: nadie de la empresa tiene nada que hacer en ese servidor o archivo falso. Por lo tanto, quien sea que toque ese sistema es una prueba al cien por cien de una filtración, un escaneo no autorizado o una actividad maliciosa.

Aun así, para una distribuidora de 35 personas, pagar 3.200 $ de instalación y 450 $ al mes de monitoreo no es un uso lógico del presupuesto. En ciberseguridad hay un orden por capas: 1) ¿Está activo el doble factor (MFA) en todas las cuentas? 2) ¿Se hacen copias de seguridad periódicas e aisladas (offline)? 3) ¿Están al día los parches del sistema operativo y firewall? 4) ¿Está activo el software de protección de endpoints (EDR)?

Gastar dinero en tecnología honeypot sin haber completado estos cuatro pasos básicos es como poner un sensor de movimiento carísimo en el jardín de una casa sin rejas en las ventanas. Si tienes curiosidad, puedes probar tu propio sistema de alerta temprana interno a coste cero usando archivos trampa (tokens) de código abierto.

DDeniz B***VeteranoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
243
#3

Los honeypots en la red interna suelen ser una carpeta compartida SMB falsa o un puerto de base de datos falso dejados abiertos. Cuando un atacante se cuela en la red de la oficina, escanea el entorno para moverse libremente (movimiento lateral). Al primer toque a ese puerto falso, salta la señal al sistema central de 'hay un extraño en la red'. La idea técnicamente es muy limpia pero gestionarla requiere experiencia.

İİlknur O***Participante
Cargo
Coordinador de mensajería
Sector
Ganadería
Tipo de organización
cadena de tiendas
Miembro desde
feb 2025
Mensaje
109
#4

El consultor te está intentando encajar un servicio llamativo a nivel enterprise para colgarte una suscripción mensual. En una empresa de 35 personas, aunque pilles al atacante que entró a tu servidor con el honeypot, ¿tienes un equipo de seguridad interno para responder al incidente a esa hora? Gástate ese dinero antes en reforzar tu arquitectura de copias de seguridad.

CCaner K***VeteranoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
21
#5

Hace dos años nos picó la curiosidad y montamos un honeypot open source en nuestra red interna. En un año dio tres alertas en total: dos eran el becario de contabilidad abriendo un programa de escaneo de red y una era un conflicto de IP de la impresora. No cazamos ni un solo ataque real externo. Meterle más de 5.000 $ al año a esto es una inversión sin retorno a pequeña escala.

MMelis K***VeteranoMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
26
#6

En vez de darle ese dinero al consultor, investiga los servicios gratuitos de canary tokens. Dejas un archivo falso en tu servidor llamado 'lista-de-nominas-2024.xlsx'. En cuanto se abre ese archivo te llega un aviso al mail. Coste cero dólares, tiempo de configuración cinco minutos.

TTolga T***Participante
Cargo
Desarrollador de software
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2023
Mensaje
1
#7

¿Qué software de protección de endpoints tenéis actualmente y se prueban de forma regular los puertos de vuestros servidores expuestos a internet? Que el consultor sugiera directamente tecnología de engaño sin tener esta infraestructura básica montada me parece empezar la casa por el tejado.

MMeryem U***Participante
Cargo
Secretaria
Sector
Embalaje
Tipo de organización
empresa familiar
Miembro desde
nov 2023
Mensaje
300
#8

a nosotros tmb nos quisieron vender un pack de seguridad parecido, no pagueis al mes pa nada. activad mfa en la vpn y poned contraseñas fuertes en el servidor y listo, pa un mayorista de 35 personas el honeypot es un lujo totalmente prescindible.

MMetin U***Experto
Cargo
Especialista en recursos humanos
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
jun 2024
Mensaje
20

Doki · Prueba de penetración · 2023

#9

Esto es como dejar una cartera falsa dentro de casa para el ladrón cuando ni le has puesto cerrojo a la puerta. El amigo consultor ha encontrado un modelo de ingresos recurrentes muy creativo hay q felicitarlo.

edit: arriba escribí mal, disculpad.

SSerkan S***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
87
#10

Hace dos años viví exactamente lo mismo. El error cometido por honeypot que es suele ser reversible, pero caro.

Yo seguiría por ese camino.

SSultan E***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
230
#11

Soy una pequeña empresa os lo cuento desde mi lado. pues empezad con una pequeña prueba no lo integréis todo de golpe.

Yo seguiría por ese camino.

YYasemin K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
3
#12

Totalmente. Si tuviera que añadir algo más: Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

El tiempo que tardas en detectar un problema determina directamente su coste. Esta es mi opinión, no lo escribo como una verdad absoluta.

FFerhat G***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
180
#13

Estoy en la misma situación, por eso pregunto. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. También me gustaría saber si alguien lo hace de otra manera.

İİsmail Ş***Participante
Cargo
Técnico de soporte de sistemas
Sector
Fabricación de muebles
Tipo de organización
agencia boutique
Miembro desde
abr 2024
Mensaje
32
#14

Gracias, me ha servido de mucha ayuda.

HHatice Ç***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
2
#15

estoy de acuerdo.

AAv. Kemal U***Experto
Cargo
Abogado · TI
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2023
Mensaje
168
#16

Os explico cómo se hace en la práctica. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Corrijanme si me equivoco.

GGizem Ş***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
253
#17

En teoría es correcto, pero en la práctica no funciona así. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

La seguridad no es absoluta; significa hacer que el ataque no merezca la pena. Espero que le sea útil.

BBurhanParticipante
Cargo
Ingeniero jubilado
Miembro desde
ago 2024
Mensaje
132
#18

Creo que es difícil hablar con tanta claridad sobre honeypot que es. Antes de decidir, mirad qué datos tenéis en la mano.

Esta es mi opinión, no lo escribo como una verdad absoluta.

YYağmur O***Veterano
Cargo
Contabilidad básica
Sector
Comercio electrónico
Tipo de organización
cadena de tiendas
Miembro desde
jul 2025
Mensaje
3
#19

Es correcto en general, pero falta un detalle. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Si regañas las falsas alarmas nadie volverá a reportar. Por supuesto cambia si tu situación es diferente.

AAlperParticipante
Cargo
Director de ventas de campo
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
102

Doki · Infraestructura de e-commerce · 2026

#20

Os explico cómo se hace en la práctica. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Comprobado por experiencia.

Responder