Somos una empresa de software de logística de 45 empleados con sede en Chicago. Estamos en conversaciones con un nuevo proveedor de seguridad para nuestros servidores en la nube y la red interna de la oficina. Nos han recomendado encarecidamente añadir 'tecnología de engaño' (deception technology) junto al software de protección de endpoints estándar y nos han pasado una propuesta de 18.000 USD al año en licencias.
En la reunión argumenté que esto no se diferencia en nada de la lógica del honeypot (señuelo o bal küpü) que conocemos desde hace años, y que montar un servidor virtual vacío y escuchar el tráfico de red nos daría casi el mismo resultado con un coste cero. El ingeniero de ventas sostiene que no es un honeypot estático sino que genera capas de engaño activo y señuelos dinámicos.
En una infraestructura de tamaño medio como la nuestra, ¿cuál es la diferencia real en la práctica entre ambos conceptos? ¿Tiene sentido presupuestar estas plataformas comerciales en lugar de montar un simple honeypot y olvidarse, considerando la carga operativa y los falsos positivos?