forumAbrir tema

El proveedor dice que la tecnología de engaño no es lo mismo que un honeypot, ¿cuál es la diferencia?

RRecep K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
41
#1

Somos una empresa de software de logística de 45 empleados con sede en Chicago. Estamos en conversaciones con un nuevo proveedor de seguridad para nuestros servidores en la nube y la red interna de la oficina. Nos han recomendado encarecidamente añadir 'tecnología de engaño' (deception technology) junto al software de protección de endpoints estándar y nos han pasado una propuesta de 18.000 USD al año en licencias.

En la reunión argumenté que esto no se diferencia en nada de la lógica del honeypot (señuelo o bal küpü) que conocemos desde hace años, y que montar un servidor virtual vacío y escuchar el tráfico de red nos daría casi el mismo resultado con un coste cero. El ingeniero de ventas sostiene que no es un honeypot estático sino que genera capas de engaño activo y señuelos dinámicos.

En una infraestructura de tamaño medio como la nuestra, ¿cuál es la diferencia real en la práctica entre ambos conceptos? ¿Tiene sentido presupuestar estas plataformas comerciales en lugar de montar un simple honeypot y olvidarse, considerando la carga operativa y los falsos positivos?

HHilal Ö***Participante
Cargo
Responsable de redes sociales
Sector
Turismo
Tipo de organización
agencia boutique
Miembro desde
abr 2024
Mensaje
215
Más útil#2

Respuesta corta: Mientras que un honeypot es un servidor señuelo estático e aislado a la espera de que un atacante lo descubra, la tecnología de engaño es un sistema de defensa integrado que distribuye credenciales falsas, rutas de bases de datos ficticias y trampas dinámicas dentro de los propios dispositivos de producción para guiar activamente al atacante. La diferencia clave es que el honeypot solo monitoriza un punto, mientras que la tecnología de engaño detecta el movimiento lateral del atacante dentro de la red.

Cuando montas un honeypot básico colocas un servidor aparentemente vulnerable en un rincón de tu red. Sin embargo, los atacantes de hoy en día, tras infiltrarse en una máquina, no hacen un escaneo aleatorio de la red sino que leen las credenciales en memoria local, el registro y las conexiones recientes. Un honeypot tradicional es completamente ciego en esta fase porque el atacante no se dirige directamente a ese servidor aislado.

Las plataformas de engaño, en cambio, colocan contraseñas de administrador falsas sin riesgo para los equipos reales, enlaces fictitious a paneles de control en el historial del navegador y archivos de configuración trampa en el sistema de archivos. En cuanto el atacante compromete un equipo real e intenta saltar a otros servidores usando esa credencial señuelo, salta la alarma. Solo un atacante infiltrado usaría esa cuenta falsa.

Para un equipo de 45 personas, 18.000 USD es un presupuesto importante. Si tienes una estructura compleja de Active Directory, muchas subredes y bases de datos de clientes muy sensibles, estos sistemas reducen la carga operativa porque apenas generan falsos positivos. Pero si toda tu estructura se reduce a unos pocos servidores en un único proveedor cloud, puedes montar un mecanismo de alerta temprana similar con coste casi nulo usando canary tokens de código abierto.

İİsmail T***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
418
#3

Lo que dice el comercial es técnicamente correcto, pero han inflado el rollo de ventas. El honeypot es pasivo y estos sistemas distribuyen señuelos por los endpoints. Aun así, gastar dinero en este lujo antes de consolidar los controles de acceso básicos, la autenticación multifactor y la gestión de parches en una empresa de 45 empleados es una mala inversión.

CCerenParticipante
Cargo
Especialista en pruebas
Miembro desde
mar 2024
Mensaje
178
#4

Si el atacante ya ha entrado en tu máquina y tiene nivel para leer la memoria, la mayoría de las veces también detectará el agente de seguridad comercial instalado. Los señuelos de las herramientas de engaño comerciales se acaban convirtiendo en firmas conocidas por las herramientas de ataque. En lugar de pagar 18.000 USD aprovecha ese dinero para hacer un buen pentest.

DDeniz B***VeteranoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
243
#5

La diferencia radica directamente en el mecanismo de activación. Un honeypot escucha a nivel de IP; si el atacante no hace un escaneo de puertos a esa IP, no sirve de nada. Las herramientas de deception, en cambio, inyectan tickets falsos o claves SSH falsas dentro de la Local Security Authority (LSA). Cuando el atacante intenta escalar privilegios con esa clave, el sistema se bloquea desde la central.

SSimgeParticipante
Cargo
Organizador de eventos
Miembro desde
may 2024
Mensaje
88

Doki · Configuración de gestión de logs · 2025

#6

Antes de comprar ninguna licencia, probad los tokens trampa gratuitos. Dejad un archivo con un enlace falso dentro de carpetas críticas o definid una cuenta de servicio falsa en el servidor. Si alguien toca esas trampas recibes una notificación. Para equipos pequeños, este método ofrece suficiente protección durante meses.

HHüseyin S***VeteranoMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
175
#7

Nosotros probamos una herramienta similar en una oficina de 60 personas. Durante tres meses no saltó ni una sola alerta; hasta que un día, un becario recién entrado abrió una hoja de contabilidad falsa en la carpeta compartida de la red y saltaron las alarmas al instante. La tasa de falsos positivos es literalmente cero, pero si no hay ataques te olvidas por completo de que está ahí.

AAli P***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
69
#8

Antes de aprobar un presupuesto anual de 18.000 USD, le sugiero solicitar al proveedor una prueba de concepto (PoC) de dos semanas en su red corporativa. No se debe firmar ningún contrato sin comprobar la calidad de la telemetría generada en la propia infraestructura de la organización.

KKader A***Participante
Cargo
Gestor de proyectos
Sector
Fabricación de maquinaria
Tipo de organización
cooperativa
Miembro desde
ene 2022
Mensaje
228

Doki · Consultoría de cumplimiento KVKK · 2025

#9

le metieron un poco de salsa de IA al honeypot de toda la vida le pusieron un par de contraseñas falsas a los endpoints y lo llamaron tecnología de engaño.. luego bueno y cómo no, el precio se multiplicó por cinco. el mayor logro de engaño del comercial va a ser conseguir que le aprueben esa factura de 18 mil dólares.

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

AAhmet B***ExpertoMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
264
#10

hay una cosa a la que hay que prestar atención. en fin un informe de escaneo automático no es lo mismo que una prueba de penetración.

los primeros tres mess todo va bien, los problemas aparecen en el cuarto. ánimo.

FFiliz U***Participante
Cargo
Responsable de redes sociales
Sector
Consultoría
Tipo de organización
negocio de dos sucursales
Miembro desde
sept 2025
Mensaje
1
#11

En este punto no estoy de acuerdo con ustedes. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Las decisiones apresuradas son las que hay que corregir seis meses después. También me gustaría saber si alguien lo hace de otra manera.

MMelis K***Participante
Cargo
Diseñador de joyas
Tipo de organización
negocio de dos sucursales
Miembro desde
may 2024
Mensaje
88
#12

yo también pienso lo mismo y las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde.

lo que más tiempo nos hacía perder era no saber quién tmaba las decisiones.

TTülay Y***Participante
Cargo
Diseñador gráfico
Sector
Construcción
Tipo de organización
mediana empresa
Miembro desde
nov 2025
Mensaje
2
#13

Esto también tiene su parte de medición. Si regañas las falsas alarmas, nadie volverá a reportar.

El tiempo que tardas en detectar un problema determina directamente su coste. Esta es mi opinión, no lo escribo como una verdad absoluta.

DDilara Ç***Participante
Cargo
Técnico de soporte de sistemas
Sector
Distribución alimentaria
Tipo de organización
startup recién creada
Miembro desde
sept 2024
Mensaje
360
#14

Este enfoque tiene un coste, y no se habla de ello. No confíes en una sola medida; ve capa por capa.

Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada. Espero que le sea útil.

GGökhan C***Participante
Cargo
Becario
Sector
Medios y publicación
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2023
Mensaje
37
#15

Gracias por escribir. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Eso es todo, disculpa si me he extendido demasiado.

BBurak A***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
may 2023
Mensaje
126
#16

resumen breve para nuevos usuarios: Intentar hacerlo solo es la vía más cara.

también me gustarría saber si alguien lo hace de otra manera.

EElaParticipante
Cargo
Psicólogo
Miembro desde
ago 2024
Mensaje
74
#17

Creo que es difícil hablar con tanta claridad sobre diferencia entre tecnologia de engano y honeypot. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Una copia de seguridad no probada no es una copia de seguridad.

SSelim Z***Participante
Cargo
Becario
Sector
Transporte
Tipo de organización
negocio de dos sucursales
Miembro desde
sept 2022
Mensaje
320
#18

Yo también tengo curiosidad.

TTülay A***ParticipanteMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
147
#19

No sabía eso.

OOnur Y***Participante
Cargo
Director de producto
Sector
Fabricación de muebles
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2024
Mensaje
9

Doki · Configuración de gestión de logs · 2024

#20

En este punto no estoy de acuerdo con ustedes. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

El tiempo que tardas en detectar un problema determina directamente su coste.

Responder